Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-24054-lab — مختبر الفريق الأزرق: كشف وتخفيف CVE-2025-24054 (إفشاء تجزئة NTLM في Windows) باستخدام Sysmon وWazuh SIEM وسياسات المجموعة | Kitploit
أدوات/GitHubGitHub/t0tooro/cve-2025-24054-lab
تحليل الثغرات الأمنيةتدقيق التكوينأمن الشبكاتاستخبارات التهديداتالمصادقةكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتمختبرات وتدريب عملي
GitHubt0tooro/cve-2025-24054-lab

cve-2025-24054-lab

منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر الفريق الأزرق: كشف وتخفيف CVE-2025-24054 (إفشاء تجزئة NTLM في Windows) باستخدام Sysmon وWazuh SIEM وسياسات المجموعة

عرض المستودع

CVE-2025-24054 — مختبر الكشف والتخفيف

سجل مشروع لمختبر أمن دفاعي حول CVE-2025-24054، وهو ثغرة كشف تجزئة NTLM عن طريق الانتحال في نظام Windows New Technology LAN Manager (NTLM)، وذلك بافتراض أن النظام المتأثر لا يمكن تصحيحه على المدى القصير.

مشروع تعليمي للفريق الأزرق (جامعة مردوخ ICT279). تقنية الاستغلال موثقة علنًا (Check Point, CISA KEV)؛ المساهمة الأصلية هي منهجية الكشف + التخفيف. لا توجد بيانات اعتماد حية أو ورقة بيانات الجهاز الافتراضي مخزنة في هذا المستودع.

الثغرة

الحقلالقيمة
CVECVE-2025-24054
الفئةانتحال / مصادقة قسرية
التعداد العام لنقاط الضعف (CWE)CWE-73: التحكم الخارجي في اسم الملف أو المسار
MITRE ATT&CKT1187 (المصادقة القسرية)
المتأثرWindows 10 / 11، Windows Server 2008 R2 → 2025
الاستخدام الواقعيالتصيد مقابل أهداف حكومية بولندية ورومانية، مارس 2025
كتالوج الثغرات المستغلة المعروفة (CISA KEV)أضيف في 17 أبريل 2025

يقوم Windows تلقائيًا بتحليل ملفات .library-ms (أوصاف المكتبات بتنسيق XML). يضمّن ملف ضار مسار UNC إلى خادم المهاجم؛ بمجرد عرضه أو استخراجه، يفتح Windows اتصال SMB صادر على منفذ TCP 445 وينقل تجزئة Net-NTLMv2 الخاصة بالمستخدم — دون الحاجة إلى أي نقرة.

بنية المختبر

root@kitploit:~
   شبكة مختبر معزولة (<SUBNET>/24، معزولة هوائيًا)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ المهاجم (Kali) │   │ الضحية (Win10)│   │ SIEM (Ubuntu) │
   │ Responder      │◄──┤ Sysmon + Agent├──►│ Wazuh Manager │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

خط أنابيب الكشف: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

المحتويات

  • detection/ — إعداد Sysmon + قواعد Wazuh مخصصة
  • mitigation/ — تقييد NTLM عبر كائن نهج المجموعة (GPO)
  • exploit/ — وصف دفاعي للمشغل (عناوين IP وهمية)
  • docs/ — دليل خطوة بخطوة، القيود، وسجل أدلة لقطات الشاشة

نتيجتان من التنفيذ (موثقتان، وليستا مفترضتين)

  1. يُعزى الاتصال الصادر على المنفذ 445 إلى System (معرف العملية 4)، وهو مُوجّه SMB للنواة — وليس explorer.exe. لذلك تستخدم قاعدة الكشف لا مرشح اسم صورة، وهذا ما يجعلها تعمل.
  2. حدث NTLM المحظور على الضحية هو معرف الحدث 4001 ("حظر NTLM")، وليس 8002 كما تذكر بعض الوثائق. بيئة المختبر هي المرجع.

المراجع

  • Check Point Research (2025). CVE-2025-24054, NTLM Exploit in the Wild.
  • CISA (2025). Known Exploited Vulnerabilities Catalog: CVE-2025-24054.
  • Microsoft Learn (2022). Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers.
  • MITRE ATT&CK (2025). T1187: Forced Authentication.
تنزيل الأداة