Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/mrk336/from-foothold-to-domain-admin-weaponizing-cve-2025-54918-in-real-world-devops
Privilege EscalationSchwachstellenanalyseExploitationKonfigurationsprüfungPenetrationstestsCloud-SicherheitDevSecOpsLernen & BildungIncident ResponseLabs & Praxis
GitHubmrk336/from-foothold-to-domain-admin-weaponizing-cve-2025-54918-in-real-world-devops

From-Foothold-to-Domain-Admin-Weaponizing-CVE-2025-54918-in-Real-World-DevOps

Simulierte Ausnutzung und Eindämmung von CVE-2025-54918 (Windows-NTLM-Schwachstelle). Enthält Erkennungsskripte, Ansible-Patching und CI/CD-Härtung. Demonstriert Privilegieneskalation von niedrigem Zugang zu SYSTEM in hybriden Cloud-Umgebungen.

Repository anzeigen
4122vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Von Foothold zu Domain-Admin – Weaponizing CVE-2025-54918 in realen DevOps-Umgebungen

Simulierte Ausnutzung und Eindämmung von CVE-2025-54918 (Windows NTLM-Fehler). Enthält Erkennungsskripte, Ansible-Patching und CI/CD-Härtung. Demonstriert Privilegieneskalation von niedrigem Zugang zu SYSTEM in hybriden Cloud-Umgebungen.

Von Mark Mallia

Einleitung: Vom Klick zur Kontrolle – Verkettung von CVE-2025-55226 und CVE-2025-54918

In den heutigen hybriden Cloud-Umgebungen ist die Grenze zwischen Benutzerinteraktion und Systemkompromittierung dünner denn je. Dieser Artikel untersucht eine reale Angriffskette, die mit einem scheinbar harmlosen Grafikfehler beginnt – CVE-2025-55226, eine Race-Condition im Windows-Grafikkernel – und über CVE-2025-54918, eine kritische NTLM-Authentifizierungsumgehung, zur vollen SYSTEM-Kontrolle eskaliert.

Zusammen zeigen diese Schwachstellen, wie Angreifer in nur wenigen Schritten von Remote-Code-Ausführung zur Privilegieneskalation übergehen können. Aber noch wichtiger: Sie zeigen, wie ein Senior DevOps Engineer solche Bedrohungen mit Automatisierung, CI/CD-Integration und Infrastructure-as-Code erkennen, entschärfen und überwachen kann.

CVE‑2025‑55226 – Kritische Remote-Code-Ausführung im Windows-Grafikkernel

Veröffentlicht: 16. September 2025 (Patch Tuesday)

Eine Schlagzeilen-würdige Schwachstelle, die jeden Windows-Benutzer betrifft

Die neueste Sicherheitswarnung von Microsoft identifiziert einen schwerwiegenden Fehler in win32k.sys, dem zentralen Grafikkernel, der sowohl von Desktop- als auch von Servereditionen von Windows verwendet wird. Die Schwachstelle ist eine Race-Condition, die es einem Angreifer ermöglicht, Remote-Code-Ausführung (RCE) auf jedem System auszulösen, auf dem der anfällige Treiber läuft. Da der Treiber im Herzen der GDI (Graphics Device Interface) sitzt, kann er missbraucht werden, um beliebigen Code im Kernel-Modus auszuführen – eine Privilegienstufe, die den gesamten Rechner kompromittieren kann.

Warum das wichtig ist:

  • Es betrifft ein Kernsubsystem, das jede grafische Benutzeroberfläche antreibt, von gewöhnlichen Bürocomputern bis hin zu leistungsstarken Servern.
  • Ein am Dienstag veröffentlichter Patch bietet eine sofortige Behebung, aber nur, wenn Administratoren wissen, wie sie ihn rechtzeitig erkennen, bereitstellen und überwachen können.

Warum ist CVE‑2025‑55226 wichtig?

  • Kernsubsystem – win32k.sys wird von allen Windows-Rechnern verwendet, die eine Benutzeroberfläche anzeigen.
  • Remote-Code-Ausführung (RCE) – Der Fehler ermöglicht es einem authentifizierten Angreifer, beliebigen Code im Kernel-Modus auszuführen, was bedeutet, dass er den gesamten Host kompromittieren kann, wenn nicht schnell gemindert wird.
  • Reale Relevanz – Viele moderne Rechenzentren verlassen sich auf diesen Treiber für die Darstellung von Dashboards und die Verwaltung von Grafik-Workloads mit hohem Durchsatz; eine einzige Patch-Tuesday-Korrektur ist daher sowohl für kleine Unternehmen als auch für große Konzerne wertvoll.

PowerShell-Erkennungsskript

Der folgende Ausschnitt zieht die aktuelle Version von win32k.sys aus der Registrierung, vergleicht sie mit der gepatchten Version und protokolliert Abweichungen in eine CSV-Datei, die in Excel oder Tableau importiert werden kann.

# DetectWin32k.ps1 – check for vulnerable win32k.sys
$target = 'Microsoft-Windows-GraphicsKernel'
$patchVersion = '6.0.22.7'   # Expected patched version

$regPath = "HKLM:\SYSTEM\CurrentControlSet\Services\$target"
$currentVer = Get-ItemProperty $regPath | Select-Object -ExpandProperty ImagePath
$kernelFile = Join-Path $env:SystemRoot \System32\win32k.sys
$fileVersion = (Get-ChildItem $kernelFile).VersionInfo.FileVersion

if ($fileVersion -ne $patchVersion) {
    Write-Output "vulnerable: $currentVer (actual=$fileVersion, expected=$patchVersion)" | Out-File -Encoding ascii .\report.csv
}

Was es tut:

  1. Liest die aktuelle Version von win32k.sys aus der Registrierung.
  2. Vergleicht sie mit der gewünschten Patch-Version-Zeichenfolge.
  3. Protokolliert einen Eintrag, wenn eine Abweichung vorliegt; dieser wird später von einem Berichtstool oder einem CI-Schritt verarbeitet.

Ansible-Playbook zur Patch-Bereitstellung

Die folgende YAML-Datei weist Ansible an, das win32k.sys-Update anzuwenden und den GDI-Dienst auf allen Zielhosts neu zu starten.

---
- name: Deploy Windows graphics kernel patch
  hosts: windows_servers
  gather_facts: yes
  tasks:
    - name: Copy new win32k.sys
      copy:
        src: /tmp/patches/win32k.sys
        dest: C:\Windows\System32\
        mode: '0644'
        force: yes

    - name: Restart GDI service
      win_service:
        name: w32k
        state: restarted

Was es tut:

  1. Kopiert die neue Treiberdatei auf jeden Windows-Server im Inventar (windows_servers).
  2. Erzwingt einen Neustart des Kernel-Dienstes w32k, damit die frische Kopie sofort wirksam wird.

Grafana-Dashboard-Ausschnitt

Erstellen Sie ein einfaches Panel, das die GDI-Objekt-Tabellennutzung im Zeitverlauf visualisiert.

# grafana-dashboard.yml
apiVersion: 1
dashboard:
  title: “GDI Usage”
  panels:
    - name: “Objects in use”
      type: graph
      targets:
        - query: "SELECT timestamp, gdi_objects FROM win32k_stats WHERE $__timeFilter()"

Was es tut:

  • Holt Metriken von einem benutzerdefinierten Windows-Leistungsindikator (win32k_stats) und zeigt sie auf einem Grafana-Panel an. Sie können Warnungen einrichten, wenn die Nutzung einen Schwellenwert überschreitet – ein früher Indikator für Treiberregressionen.

CI/CD-Integration

Fügen Sie Ihrer Jenkins- oder GitHub-Actions-Pipeline einen Testschritt hinzu, der den Patch durch Fuzzing von win32k.sys mit einem leichten Tool (z.B. wdfuzz) überprüft.

# .github/workflows/cve55226.yml
name: CVE‑2025‑55226 CI

on:
  push:
    branches:
      - main

jobs:
  test_and_deploy:
    runs-on: windows-latest
    steps:
      - uses: actions/checkout@v3
      - name: Run fuzzer
        run: |
          wdfuzz.exe -t win32k.sys -c config.yaml
          if ($LASTEXITCODE -eq 0) { Write-Host "Fuzz passed" }
      - name: Deploy patch
        uses: ansible/[email protected]
        with:
          playbook: DetectWin32k.ps1

Was es tut:

  1. Überprüft die Codebasis, sobald eine Änderung auf main landet.
  2. Führt einen schnellen Fuzz-Test durch, der win32k.sys sät und auf Race-Condition-Regressionen prüft.
  3. Wenn der Test erfolgreich ist, stellt Ansible den Patch automatisch bereit.

Wie zwei Windows-Bugs Ihre hybride Infrastruktur lahmlegen können

Es beginnt mit einem einzigen Fehler in der Grafikengine. Ein Angreifer findet einen Weg, eine Race-Condition im Windows-Kernel auszunutzen, wie oben gezeigt, entkommt den Abwehrmaßnahmen und führt Code aus der Ferne aus. Das ist CVE-2025-55226. Aber die eigentliche Gefahr entfaltet sich, wenn sie ihn mit CVE-2025-54918 kombinieren, einer Schwachstelle in der NTLM-Authentifizierung. Plötzlich sind sie nicht nur drin – sie haben die Kontrolle.

Was als Grafikfehler begann, wird zu einer vollwertigen Privilegieneskalation, die ihnen SYSTEM-Zugriff verschafft. Diese Ereigniskette ist nicht nur theoretisch. Sie ist eine Erinnerung daran, dass Schwachstellen in heutigen hybriden Umgebungen selten isoliert existieren.

CVE‑2025‑54918 – Windows NTLM Erweiterung von Berechtigungen

Veröffentlicht: 9. September 2025 (Patch Tuesday)

CVSS v3.1 Score: 8.8 (Hoch)
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE: CWE‑287 – Fehlerhafte Authentifizierung
Betroffene Komponente: Windows NTLM (New Technology LAN Manager)


Was ist der Fehler?

Tool herunterladen