Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, eine kritische Windows-SMB-Schwachstelle zur Privilegienausweitung. | Kitploit
Tools/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungBedrohungsanalyseLernen & BildungIncident Response
GitHubmrk336/patch-the-path-cve-2025-55234-detection-defense

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Patch-the-Path-CVE-2025-55234-Detection-Defense

Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, eine kritische Windows-SMB-Schwachstelle zur Privilegienausweitung.

Repository anzeigen
3vor 11 MonatenNoch nicht geprüft

Patch-the-Path-CVE-2025-55234-Detection-Defense

Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, einen kritischen Windows-SMB-Privilegieneskalationsfehler.

_Von Mark Mallia


Einleitung

In der heutigen, sich ständig verändernden Cyber-Risikolandschaft ist die Fähigkeit, von einem niedrig privilegierten Ausgangspunkt zu SYSTEM-Zugriff innerhalb eines internen Netzwerks zu wechseln, keine rein theoretische Bedrohung mehr — sie ist das Markenzeichen eines versierten Angreifers. Die neu offengelegte Schwachstelle CVE‑2025‑54918 in der Windows-NTLM-Authentifizierung veranschaulicht diese Gefahr: Ein Remote-Angreifer kann einen Fehler im NTLM-Aushandlungsprozess ausnutzen, um die Kerberos-Validierung zu umgehen und volle Administratorrechte zu erlangen — ganz ohne eine Benutzerinteraktion auszulösen.

Dieser Artikel führt durch einen konkreten Ausnutzungspfad für CVE‑2025‑54918, skizziert dessen Auswirkungen auf Organisationen jeder Größe und liefert ein praxiserprobtes Incident-Response-Playbook mit Azure Sentinel und Splunk, um die Bedrohung sowohl in Azure- als auch in AWS-Cloud-Umgebungen zu erkennen, einzudämmen und zu beheben.

Wichtig: Dies ist kein Einzelfall. Das Jahr 2025 hat eine Welle von SMB-bezogenen Schwachstellen erlebt, die die Vertrauensgrenze von Unternehmensnetzwerken Stück für Stück untergraben. Falls Sie es noch nicht getan haben, schauen Sie sich meinen Deep Dive zu CVE‑2025‑55234 an, einem kritischen Windows-SMB-Privilegieneskalationsfehler, den ich zuvor in Patch-the-Path: CVE-2025-55234 Detection & Defense analysiert habe. Zusammen zeichnen diese Schwachstellen ein klares Bild: Angreifer zielen zunehmend auf zentrale Authentifizierungs- und Dateifreigabeprotokolle ab, um heimlichen, dauerhaften Zugriff zu erlangen.


1. Windows-NTLM-Authentifizierungs-Bypass – CVE‑2025‑54918

Schweregrad: 8.8 (Kritisch)
Komponente: NTLM
Auswirkung: Remote-Angreifer können netzwerkbasierten Zugriff mit niedrigen Berechtigungen ohne Benutzerinteraktion auf SYSTEM-Ebene anheben.
Angriffsvektor: Netzwerkbasiert; ideal für laterale Bewegung in Unternehmensumgebungen.

1.1 Was NTLM ist und wo der Fehler liegt

NTLM (NT LAN Manager) ist Microsofts Implementierung des Kerberos-Authentifizierungsprotokolls, das für Windows-Domänenanmeldungen verwendet wird. Ein Client initiiert eine „Negotiate“-Phase, sendet ein Challenge-Response-Paket an einen AD-Controller, erhält ein Ticket und authentifiziert sich anschließend am Zielsystem. CVE‑2025‑54918 nutzt eine subtile Race Condition in der Art und Weise, wie NTLM den Sitzungsschlüssel während des Schritts Session Key Derivation aushandelt. Wenn zwei Authentifizierungsanfragen gleichzeitig von verschiedenen Clients eintreffen, kann der Sitzungsschlüssel durch eine bösartige Anfrage überschrieben werden, die ein früheres Ticket erneut abspielt — was einem Angreifer, der nur über Anmeldeinformationen mit niedrigen Berechtigungen verfügt, effektiv SYSTEM-Rechte gewährt.

Der Fehler wird durch eine manipulierte SPN-Zeichenfolge (Service Principal Name) im Negotiate-Paket ausgelöst. Der fehlerhafte Wert wird von der Kernelroutine NtLmAuth falsch geparst, sodass diese einen veralteten Sitzungsschlüssel aus der vorherigen Anfrage verwendet, anstatt einen neuen zu berechnen. Das Ergebnis ist, dass sich der entfernte Rechner am Ziel als SYSTEM authentifiziert.

1.2 Exploit-Kette – Vom Netzwerkzugriff zur lateralen Bewegung

Nach Schritt 2 ist die Kette vollständig autonom; ein Angreifer kann von einem Konto mit niedrigen Berechtigungen zu SYSTEM auf jedem Ziel innerhalb derselben Domäne springen, ohne dass über die anfängliche Aufklärung hinaus ein menschliches Eingreifen erforderlich ist.

1.3 Warum das wichtig ist

  • Kritischer Schweregrad (8.8) bedeutet, dass der Fehler schnell von Microsoft behoben wird, doch Unternehmen müssen bösartigen Akteuren einen Schritt voraus sein.
  • Der Angriffsvektor ist netzwerkbasiert — es sind keine Insider-Anmeldeinformationen oder physischer Zugriff erforderlich.
  • Die Möglichkeit, Privilegien ohne Benutzerinteraktion auf SYSTEM auszuweiten, verschafft Angreifern eine mächtige Ausgangsbasis, die bei mehrstufigen Eindringversuchen genutzt werden kann, insbesondere in Kombination mit Werkzeugen für laterale Bewegung wie BloodHound.

2. Incident-Response-Playbook – Azure Sentinel & Splunk

Nachfolgend finden Sie ein einsatzbereites Playbook für Azure- und AWS-Umgebungen. Es deckt Erkennungslogik (KQL-Abfragen für Sentinel; SPL-Abfragen für Splunk), Eindämmungsschritte und Behebungsaufgaben ab. Das Playbook setzt voraus, dass Sie den neuesten Microsoft-Patch KB 2025‑54918 bereits auf allen Domänencontrollern angewendet haben.


2.1 Azure Sentinel – Erkennung & Warnmeldungen

Datenkonnektoren:

  • Azure Monitor (Log Analytics) – erfasst Windows-Ereignisprotokolle von AD-Controllern, SMB-Datenverkehrsprotokolle und Sysinternals-Überwachungsprotokolle.
  • Network Watcher – erfasst eingehende TCP-445-Pakete für verdächtige NTLM-Aushandlungen.

Erkennungsregel 1 – „NTLM-Authentifizierungs-Bypass erkannt“

root@kitploit:~
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Erkennungsregel 2 – „Sitzungsschlüssel-Überschreibung“

root@kitploit:~
Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Playbook-Schritte (Azure Sentinel):

  1. Auslöser – Wenn eine der Regeln ausgelöst wird, starten Sie ein Playbook, das:
    • Einen Incident erstellt.
    • Den Incident dem SOC-Team zuweist und mit CVE‑2025‑54918 taggt.
  2. Anreicherung – Rufen Sie Benutzerinformationen aus Active Directory über die Azure AD Graph API ab (Get-MgUser -Filter "DisplayName eq 'user01'").
  3. Forensik – Führen Sie ein PowerShell-Skript aus, das den SMB-Datenverkehr für die Zielmaschine erfasst und überprüft, ob ein Ticket erneut abgespielt wurde.
  4. Eindämmung – Erstellen Sie eine geplante Aufgabe auf dem Zielknoten, die eine benutzerdefinierte Payload ausführt (z. B. Invoke-NTLMBypass.ps1).
  5. Behebung – Patchen Sie den betroffenen Domänencontroller mit KB 2025‑54918 und rollen Sie alle veralteten Tickets zurück.

Das Sentinel-Playbook ist vollständig automatisiert; alle Schritte können innerhalb von 15 Minuten nach der Erkennung ausgelöst werden, was eine schnelle Reaktion ermöglicht.


2.2 Splunk – Erkennung & Warnmeldungen

Datenkonnektoren:

  • Splunk Enterprise Security – erfasst Windows-Ereignisprotokolle und Netzwerkflussdaten von Azure-VMs.
  • Azure Monitor (Log Analytics) speist über die Splunk‑Azure‑Monitor-App Daten in Splunk ein.

Erkennungsabfrage 1 – „NTLM-Authentifizierungs-Bypass“

root@kitploit:~
index=wineventlog sourcetype=WinEventLog
    AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1 

Erkennungsabfrage 2 – „SMB-Sitzungsschlüssel-Überschreibung“

root@kitploit:~
index=network_flow sourcetype=smb_packet
    AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5

Warnmeldungen und Playbook (Splunk Enterprise Security):

  1. Erstellen Sie einen Alert – Wenn eine der Abfragen ein Ergebnis über dem Schwellenwert liefert, erzeugen Sie einen Alert mit dem Schweregrad „Hoch“.
  2. Führen Sie das Splunk-Playbook aus – Schritte:
    • Rufen Sie Benutzeranmeldeinformationen von Azure AD Graph ab.
    • Überprüfen Sie den SMB-Datenverkehr für das verdächtige Ziel über Get-NetEvent.
    • Stellen Sie eine geplante Aufgabe bereit, um die Exploit-Payload auf der Ziel-VM auszuführen.
  3. Eindämmung und Schadensbegrenzung – Wenden Sie Patch KB 2025‑54918 auf allen Domänencontrollern an, überprüfen Sie, dass keine weiteren unbefugten Tickets existieren, und überwachen Sie auf wiederholte Ereignisse.

Das Splunk-Playbook wird mit einer SLA von 15 Minuten von der Erkennung bis zum Incident-Abschluss konfiguriert. Ein Bericht kann automatisch erstellt und über Microsoft Teams zur Information an den CISO gesendet werden.


3. Fazit

CVE‑2025‑54918 ist eine deutliche Erinnerung daran, dass selbst grundlegende Protokolle wie NTLM Schwachstellen mit weitreichenden Folgen beherbergen können. Was diesen Fehler besonders gefährlich macht, ist seine Einfachheit: kein Phishing, kein Social Engineering — nur ein manipuliertes Paket und eine Race Condition. Für Verteidiger verschiebt dies den Fokus vom Benutzerverhalten hin zur Härtung der Infrastruktur und proaktiven Erkennung.

Durch die Kombination von Azure Sentinel und Splunk bietet dieses Playbook einen praktischen, cloud-agnostischen Ansatz, um die Bedrohung zu identifizieren und einzudämmen, bevor sie sich ausbreitet. Ganz gleich, ob Sie ein hybrides Unternehmen oder ein schlankes Startup absichern — die hier vorgestellten Tools und Logiken sind darauf ausgelegt, umsetzbar, skalierbar und widerstandsfähig zu sein.

Und vergessen wir nicht: Dies ist nicht die erste SMB-bezogene Schwachstelle in diesem Jahr. Falls Sie es noch nicht getan haben, sehen Sie sich erneut meine Analyse von CVE‑2025‑55234 an, die einen weiteren kritischen Eskalationspfad über Windows SMB aufgedeckt hat. Zusammen bilden diese Schwachstellen ein Muster: Angreifer tasten die Nahtstellen des Vertrauens in der Unternehmensauthentifizierung ab. Es liegt an uns, diese Nahtstellen zu schließen, bevor sie zu Sicherheitsverletzungen werden.

Dieses Projekt ist ausschließlich für ethische, bildungsbezogene und defensive Cybersicherheitszwecke bestimmt. Alle hierin beschriebenen Techniken, Erkennungslogiken und Exploit-Simulationen dürfen nur in Umgebungen eingesetzt werden, in denen Sie über eine ausdrückliche Genehmigung verfügen. Unbefugtes Testen, Ausnutzen oder Überwachen von Systemen ohne Einwilligung ist strengstens untersagt und kann gegen Gesetze und berufliche Standards verstoßen. Handeln Sie stets verantwortungsbewusst, respektieren Sie die Privatsphäre und nutzen Sie diese Werkzeuge, um zu schützen — niemals, um zu schaden.


Tool herunterladen
SchrittBeschreibungToolsWichtige Artefakte
1Aufklärung & Discovery – Identifizieren Sie einen Domänencontroller und sammeln Sie eine Liste niedrig privilegierter Benutzer (z. B. „user01“), die Lese-/Schreibzugriff auf die SYSVOL-Freigabe haben.BloodHound, PowerViewDC01: <IP>, DomainControllerName
2Anmeldedaten-Ernte – Verwenden Sie Kerberos-Replay (über Mimikatz), um ein Ticket für user01 vom Domänencontroller zu extrahieren.Mimikatz, PowerViewTicket‑blob
3Manipuliertes NTLM-Paket – Erstellen Sie ein Paket mit einem absichtlich fehlerhaften SPN, das CVE‑2025‑54918 während der Negotiate-Phase auslöst.Metasploit (Modul: auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4Remote-Ausführung – Senden Sie das manipulierte Paket über SMB auf Port 445 an Zielmaschine X, sodass diese ohne Benutzerinteraktion als SYSTEM authentifiziert wird.PowerView, MetasploitTargetIP: 10.1.5.23
5Persistenz & laterale Bewegung – Erstellen Sie eine geplante Aufgabe, die die Payload des Angreifers ausführt und die Reichweite auf andere Knoten in der Domäne ausdehnt.PowerView, SysinternalsScheduledTask: "NTLM‑Bypass"