Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-50154 | Kitploit
أدوات/GitHubGitHub/zenzue/cve-2025-50154
أدوات دفاعيةتحليل الثغرات الأمنيةتدقيق التكوينأمن الشبكاتاختبار الاختراقاستخبارات التهديداتالمصادقةالتعلم والتعليمالاستجابة للحوادثتحليل السجلات
GitHubzenzue/cve-2025-50154

CVE-2025-50154

3منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

مجموعة أدوات تقوية NTLM/SMB والبحث عن التهديدات

المؤلف: w01f
الإصدار: 1.0
الغرض: تدقيق وتقوية والبحث عن استخدام NTLM/SMB غير الآمن للتخفيف من مخاطر مثل CVE-2025-50154.


نظرة عامة على CVE-2025-50154

الخطورة: عالية
النوع: تسريب بيانات اعتماد NTLM + تجاوز التصحيح (بدون نقرة)
المتأثر: Windows 10/11، Windows Server
الملخص:
CVE-2025-50154 هو تجاوز للتصحيح السابق الذي أصدرته Microsoft لـ CVE-2025-24054. حتى مع التخفيف السابق، يمكن لملف مُعد خصيصًا أو مسار UNC أن يدفع Windows Explorer إلى جلب مورد بعيد وبدء مصادقة NTLM دون أي تفاعل من المستخدم (بدون نقرة).
قد يؤدي هذا إلى:

  • تسريب تجزئة NTLM (خطر الكسر دون اتصال)
  • هجمات ترحيل NTLM لتصعيد الامتيازات/الحركة الجانبية
  • تنفيذ محتمل لموارد بعيدة غير موثوقة (عبر تحليل الأيقونات)

لماذا هو مهم: يُظهر هذا التجاوز أن المهاجمين لا يزالون قادرين على استغلال مسارات المصادقة القديمة عبر معالجة الموارد في Explorer. تُعد تقوية سلوك عميل NTLM وSMB، بالإضافة إلى مراقبة الاتصالات المشبوهة التي يبدأها Explorer، أمرًا بالغ الأهمية.


ميزات المجموعة

  • وضع التدقيق:
    يقرأ الإعدادات الحالية للسجل والخدمات وجدار الحماية؛ ويعرض نتيجة نجاح/فشل مع الإصلاحات الموصى بها.
  • وضع التقوية:
    يطبق إعدادات الأمان (تقييدات NTLM، توقيع SMB، تعطيل WebClient، تقوية UNC، تعطيل SMBv1، حظر جدار الحماية).
  • وضع الاستعادة:
    يستعيد الإعدادات التي تم نسخها احتياطيًا.
  • البحث في الأحداث:
    يجمع:
    • أحداث سجل NTLM التشغيلي
    • أحداث تسجيل دخول الأمان (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe يبدأ اتصال SMB)
    • التصفية حسب CIDRs القائمة المسموحة
  • اختبار اتصال غير ضار:
    فحوصات آمنة عبر TCP:445 لمضيفات عيّنة (بدون إكراه أو استغلال).
  • التصدير: إخراج JSON/CSV لإعداد التقارير وخطوط أنابيب CI.

الاستخدام

مثال على وضع التدقيق

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

مثال على وضع التقوية

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

مثال على وضع الاستعادة

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

أفكار البحث والكشف

فيما يلي استعلامات كشف جاهزة للاستخدام المباشر لتحديد استخدام NTLM/SMB المشبوه الذي قد يكون مرتبطًا بأنماط استغلال CVE-2025-50154.

Microsoft Defender for Endpoint (KQL)

1. Explorer.exe يبدأ اتصال SMB إلى جهة غير موثوقة

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. إسقاط ملف LNK + اتصال SMB (خلال 5 دقائق)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. عمليات تسجيل دخول NTLM إلى مضيفات غير معروفة

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon (يلزم وجود XML Config)

  • EID 3 (NetworkConnect) من explorer.exe إلى TCP 445/139 خارج القائمة المسموحة.
  • EID 11 (FileCreate) لملفات .lnk على أسطح مكتب المستخدمين.
  • اربط بين الاثنين لاكتشاف أحداث SMB بدون نقرة.

سجل أحداث Windows (الأمان)

  • 4624 (تسجيل الدخول) مع:
    • نوع تسجيل الدخول = 3 (شبكة)
    • حزمة المصادقة = NTLM
    • عنوان IP البعيد خارج النطاقات الموثوقة.

قائمة مراجعة التخفيف

  • تقييد NTLM: الاتصالات الصادرة ← رفض الكل
  • فرض توقيع SMB (العميل/الخادم)
  • تقوية مسارات UNC (NETLOGON, SYSVOL)
  • تعطيل WebClient إذا لم يكن قيد الاستخدام
  • تعطيل SMBv1 (العميل/الخادم)
  • حظر الاتصالات الصادرة عبر TCP 445/139 إلى الشبكات غير الموثوقة
  • مراقبة اتصالات SMB من Explorer.exe إلى عناوين IP غير معتمدة

الترخيص

هذه المجموعة مقدمة للأغراض التعليمية والأمنية الدفاعية فقط.
لا تستخدمها في بيئات الإنتاج دون إدارة تغيير واختبار.

تنزيل الأداة