> For the complete documentation index, see [llms.txt](https://nailtpax.gitbook.io/nailtonpaixao/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://nailtpax.gitbook.io/nailtonpaixao/articles/ntlm-reflection.md).

# NTLM Reflection

### Descrição

A CVE-2025-033073 é uma vulnerabilidade classificada como High (CVSS 8.8) que afeta o client SMB do Windows. Ela permite que um atacante autenticado em um ambiente Windows possa executar comandos com privilégios SYSTEM em ambientes com SMB Signing desabilitado.

Esse ataque, conhecido como **NTLM Reflection**, possibilita:

* Execução remota de comandos como SYSTEM
* Dump da SAM
* Acesso privilegiado a arquivos e shares
* Movimentação lateral no ambiente

### Como a exploração funciona (vetor de ataque)

A vulnerabilidade permite o uso de NTLM Reflection: o atacante força um serviço do sistema (como o lsass.exe) a realizar uma autenticação NTLM para um listener controlado pelo próprio atacante.

Quando bem-sucedido, o exploit permite que o atacante execute comandos como SYSTEM ou até faça dump da base SAM — ou executar ações arbitrárias via SMB.&#x20;

### **Como Identificar a Vulnerabilidade na Prática**

Ferramentas modernas já incluem módulos que detectam e exploram esse vetor. Uma das formas mais simples e eficazes é usando o **NetExec** (sucessor do CrackMapExec).

Para detecção/validação, use:

```bash
netexec smb "target" -u "user" -p "senha" -M coerce_plus
```

O módulo **coerce\_plus** é o substituto moderno do ataque **PetitPotam**, e é capaz de identificar fluxos vulneráveis que permitem coerção de autenticação.

Em muitos ambientes, apenas esse comando já indica:

* Se o servidor aceita coerção
* Se NTLM pode ser refletido
* Se há chance real de elevação de privilégios

IMPORTANTE!

Para que a exploração seja bem-sucedida, geralmente são necessárias:

1. **Credenciais válidas** (mesmo de baixo privilégio).
2. **SMB Signing desabilitado** ou não obrigatório.
3. Dependência do ambiente em **autenticação NTLM**.

### &#x20;Impacto e gravidade

A vulnerabilidade foi classificada como **gravidade alta (High)**, com **CVSS 3.x: 8.8**.&#x20;

Sistemas afetados: várias versões de Windows (desktop e server) conforme mapeamento de CPE — versões antigas ou sem patch.&#x20;

Impacto: executar código arbitrário como SYSTEM, dump de credenciais, movimentação lateral dentro da rede, persistência, etc — para um atacante já autenticado com credenciais de domínio. Isso pode escalar de um simples usuário de domínio para controle total da máquina comprometida.

### Mitigações e recomendações

O vendor (Microsoft) já publicou correção/atualização para remover o bug. Quem aplica os patches de segurança de 2025 deve estar protegido.&#x20;

Alternativas adicionais de mitigação: garantir SMB Signing obrigatório, limitar exposição de SMB — especialmente quando há serviços acessíveis em redes menos confiáveis, segmentar rede, restringir acessos com contas privilegiadas (princípio de mínimo privilégio), monitorar logs de SMB/NTLM e autenticações incomuns (relays e autenticações externas), etc.

\---

A PoC disponível no repositório oficial — mantido por mverschu — exemplifica o uso prático desta vulnerabilidade: <https://github.com/mverschu/CVE-2025-33073>

Adicionalmente,  todos os créditos ao pesquisador oficial:\
<https://www.synacktiv.com/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025>

Por fim, preciso mencionar o Willian Rene Bera De Oliveira, responsável por trazer o payload para detecção/validação.
