
مختبر الفريق الأزرق: كشف وتخفيف CVE-2025-24054 (إفشاء تجزئة NTLM في Windows) باستخدام Sysmon وWazuh SIEM وسياسات المجموعة
سجل مشروع لمختبر أمن دفاعي حول CVE-2025-24054، وهو ثغرة كشف تجزئة NTLM عن طريق الانتحال في نظام Windows New Technology LAN Manager (NTLM)، وذلك بافتراض أن النظام المتأثر لا يمكن تصحيحه على المدى القصير.
مشروع تعليمي للفريق الأزرق (جامعة مردوخ ICT279). تقنية الاستغلال موثقة علنًا (Check Point, CISA KEV)؛ المساهمة الأصلية هي منهجية الكشف + التخفيف. لا توجد بيانات اعتماد حية أو ورقة بيانات الجهاز الافتراضي مخزنة في هذا المستودع.
| الحقل | القيمة |
|---|---|
| CVE | CVE-2025-24054 |
| الفئة | انتحال / مصادقة قسرية |
| التعداد العام لنقاط الضعف (CWE) | CWE-73: التحكم الخارجي في اسم الملف أو المسار |
| MITRE ATT&CK | T1187 (المصادقة القسرية) |
| المتأثر | Windows 10 / 11، Windows Server 2008 R2 → 2025 |
| الاستخدام الواقعي | التصيد مقابل أهداف حكومية بولندية ورومانية، مارس 2025 |
| كتالوج الثغرات المستغلة المعروفة (CISA KEV) | أضيف في 17 أبريل 2025 |
يقوم Windows تلقائيًا بتحليل ملفات .library-ms (أوصاف المكتبات بتنسيق XML). يضمّن ملف ضار مسار UNC إلى خادم المهاجم؛ بمجرد عرضه أو استخراجه، يفتح Windows اتصال SMB صادر على منفذ TCP 445 وينقل تجزئة Net-NTLMv2 الخاصة بالمستخدم — دون الحاجة إلى أي نقرة.
شبكة مختبر معزولة (<SUBNET>/24، معزولة هوائيًا)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ المهاجم (Kali) │ │ الضحية (Win10)│ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
خط أنابيب الكشف: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — إعداد Sysmon + قواعد Wazuh مخصصةmitigation/ — تقييد NTLM عبر كائن نهج المجموعة (GPO)exploit/ — وصف دفاعي للمشغل (عناوين IP وهمية)docs/ — دليل خطوة بخطوة، القيود، وسجل أدلة لقطات الشاشةSystem (معرف العملية 4)،
وهو مُوجّه SMB للنواة — وليس explorer.exe. لذلك تستخدم قاعدة الكشف
لا مرشح اسم صورة، وهذا ما يجعلها تعمل.