
المؤلف: w01f
الإصدار: 1.0
الغرض: تدقيق وتقوية والبحث عن استخدام NTLM/SMB غير الآمن للتخفيف من مخاطر مثل CVE-2025-50154.
الخطورة: عالية
النوع: تسريب بيانات اعتماد NTLM + تجاوز التصحيح (بدون نقرة)
المتأثر: Windows 10/11، Windows Server
الملخص:
CVE-2025-50154 هو تجاوز للتصحيح السابق الذي أصدرته Microsoft لـ CVE-2025-24054. حتى مع التخفيف السابق، يمكن لملف مُعد خصيصًا أو مسار UNC أن يدفع Windows Explorer إلى جلب مورد بعيد وبدء مصادقة NTLM دون أي تفاعل من المستخدم (بدون نقرة).
قد يؤدي هذا إلى:
لماذا هو مهم: يُظهر هذا التجاوز أن المهاجمين لا يزالون قادرين على استغلال مسارات المصادقة القديمة عبر معالجة الموارد في Explorer. تُعد تقوية سلوك عميل NTLM وSMB، بالإضافة إلى مراقبة الاتصالات المشبوهة التي يبدأها Explorer، أمرًا بالغ الأهمية.
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert
فيما يلي استعلامات كشف جاهزة للاستخدام المباشر لتحديد استخدام NTLM/SMB المشبوه الذي قد يكون مرتبطًا بأنماط استغلال CVE-2025-50154.
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName
let lnk = DeviceFileEvents
| where FileName endswith ".lnk"
| where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
| where RemotePort in (445,139)
| where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc
explorer.exe إلى TCP 445/139 خارج القائمة المسموحة..lnk على أسطح مكتب المستخدمين.هذه المجموعة مقدمة للأغراض التعليمية والأمنية الدفاعية فقط.
لا تستخدمها في بيئات الإنتاج دون إدارة تغيير واختبار.