
Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, eine kritische Windows-SMB-Schwachstelle zur Privilegienausweitung.
Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, einen kritischen Windows-SMB-Privilegieneskalationsfehler.
_Von Mark Mallia
In der heutigen, sich ständig verändernden Cyber-Risikolandschaft ist die Fähigkeit, von einem niedrig privilegierten Ausgangspunkt zu SYSTEM-Zugriff innerhalb eines internen Netzwerks zu wechseln, keine rein theoretische Bedrohung mehr — sie ist das Markenzeichen eines versierten Angreifers. Die neu offengelegte Schwachstelle CVE‑2025‑54918 in der Windows-NTLM-Authentifizierung veranschaulicht diese Gefahr: Ein Remote-Angreifer kann einen Fehler im NTLM-Aushandlungsprozess ausnutzen, um die Kerberos-Validierung zu umgehen und volle Administratorrechte zu erlangen — ganz ohne eine Benutzerinteraktion auszulösen.
Dieser Artikel führt durch einen konkreten Ausnutzungspfad für CVE‑2025‑54918, skizziert dessen Auswirkungen auf Organisationen jeder Größe und liefert ein praxiserprobtes Incident-Response-Playbook mit Azure Sentinel und Splunk, um die Bedrohung sowohl in Azure- als auch in AWS-Cloud-Umgebungen zu erkennen, einzudämmen und zu beheben.
Wichtig: Dies ist kein Einzelfall. Das Jahr 2025 hat eine Welle von SMB-bezogenen Schwachstellen erlebt, die die Vertrauensgrenze von Unternehmensnetzwerken Stück für Stück untergraben. Falls Sie es noch nicht getan haben, schauen Sie sich meinen Deep Dive zu CVE‑2025‑55234 an, einem kritischen Windows-SMB-Privilegieneskalationsfehler, den ich zuvor in Patch-the-Path: CVE-2025-55234 Detection & Defense analysiert habe. Zusammen zeichnen diese Schwachstellen ein klares Bild: Angreifer zielen zunehmend auf zentrale Authentifizierungs- und Dateifreigabeprotokolle ab, um heimlichen, dauerhaften Zugriff zu erlangen.
Schweregrad: 8.8 (Kritisch)
Komponente: NTLM
Auswirkung: Remote-Angreifer können netzwerkbasierten Zugriff mit niedrigen Berechtigungen ohne Benutzerinteraktion auf SYSTEM-Ebene anheben.
Angriffsvektor: Netzwerkbasiert; ideal für laterale Bewegung in Unternehmensumgebungen.
NTLM (NT LAN Manager) ist Microsofts Implementierung des Kerberos-Authentifizierungsprotokolls, das für Windows-Domänenanmeldungen verwendet wird. Ein Client initiiert eine „Negotiate“-Phase, sendet ein Challenge-Response-Paket an einen AD-Controller, erhält ein Ticket und authentifiziert sich anschließend am Zielsystem. CVE‑2025‑54918 nutzt eine subtile Race Condition in der Art und Weise, wie NTLM den Sitzungsschlüssel während des Schritts Session Key Derivation aushandelt. Wenn zwei Authentifizierungsanfragen gleichzeitig von verschiedenen Clients eintreffen, kann der Sitzungsschlüssel durch eine bösartige Anfrage überschrieben werden, die ein früheres Ticket erneut abspielt — was einem Angreifer, der nur über Anmeldeinformationen mit niedrigen Berechtigungen verfügt, effektiv SYSTEM-Rechte gewährt.
Der Fehler wird durch eine manipulierte SPN-Zeichenfolge (Service Principal Name) im Negotiate-Paket ausgelöst. Der fehlerhafte Wert wird von der Kernelroutine NtLmAuth falsch geparst, sodass diese einen veralteten Sitzungsschlüssel aus der vorherigen Anfrage verwendet, anstatt einen neuen zu berechnen. Das Ergebnis ist, dass sich der entfernte Rechner am Ziel als SYSTEM authentifiziert.
Nach Schritt 2 ist die Kette vollständig autonom; ein Angreifer kann von einem Konto mit niedrigen Berechtigungen zu SYSTEM auf jedem Ziel innerhalb derselben Domäne springen, ohne dass über die anfängliche Aufklärung hinaus ein menschliches Eingreifen erforderlich ist.
Nachfolgend finden Sie ein einsatzbereites Playbook für Azure- und AWS-Umgebungen. Es deckt Erkennungslogik (KQL-Abfragen für Sentinel; SPL-Abfragen für Splunk), Eindämmungsschritte und Behebungsaufgaben ab. Das Playbook setzt voraus, dass Sie den neuesten Microsoft-Patch KB 2025‑54918 bereits auf allen Domänencontrollern angewendet haben.
Datenkonnektoren:
Erkennungsregel 1 – „NTLM-Authentifizierungs-Bypass erkannt“
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
Erkennungsregel 2 – „Sitzungsschlüssel-Überschreibung“
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
Playbook-Schritte (Azure Sentinel):
CVE‑2025‑54918 taggt.Get-MgUser -Filter "DisplayName eq 'user01'").Invoke-NTLMBypass.ps1).Das Sentinel-Playbook ist vollständig automatisiert; alle Schritte können innerhalb von 15 Minuten nach der Erkennung ausgelöst werden, was eine schnelle Reaktion ermöglicht.
Datenkonnektoren:
Erkennungsabfrage 1 – „NTLM-Authentifizierungs-Bypass“
index=wineventlog sourcetype=WinEventLog
AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1
Erkennungsabfrage 2 – „SMB-Sitzungsschlüssel-Überschreibung“
index=network_flow sourcetype=smb_packet
AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5
Warnmeldungen und Playbook (Splunk Enterprise Security):
Get-NetEvent.Das Splunk-Playbook wird mit einer SLA von 15 Minuten von der Erkennung bis zum Incident-Abschluss konfiguriert. Ein Bericht kann automatisch erstellt und über Microsoft Teams zur Information an den CISO gesendet werden.
CVE‑2025‑54918 ist eine deutliche Erinnerung daran, dass selbst grundlegende Protokolle wie NTLM Schwachstellen mit weitreichenden Folgen beherbergen können. Was diesen Fehler besonders gefährlich macht, ist seine Einfachheit: kein Phishing, kein Social Engineering — nur ein manipuliertes Paket und eine Race Condition. Für Verteidiger verschiebt dies den Fokus vom Benutzerverhalten hin zur Härtung der Infrastruktur und proaktiven Erkennung.
Durch die Kombination von Azure Sentinel und Splunk bietet dieses Playbook einen praktischen, cloud-agnostischen Ansatz, um die Bedrohung zu identifizieren und einzudämmen, bevor sie sich ausbreitet. Ganz gleich, ob Sie ein hybrides Unternehmen oder ein schlankes Startup absichern — die hier vorgestellten Tools und Logiken sind darauf ausgelegt, umsetzbar, skalierbar und widerstandsfähig zu sein.
Und vergessen wir nicht: Dies ist nicht die erste SMB-bezogene Schwachstelle in diesem Jahr. Falls Sie es noch nicht getan haben, sehen Sie sich erneut meine Analyse von CVE‑2025‑55234 an, die einen weiteren kritischen Eskalationspfad über Windows SMB aufgedeckt hat. Zusammen bilden diese Schwachstellen ein Muster: Angreifer tasten die Nahtstellen des Vertrauens in der Unternehmensauthentifizierung ab. Es liegt an uns, diese Nahtstellen zu schließen, bevor sie zu Sicherheitsverletzungen werden.
Dieses Projekt ist ausschließlich für ethische, bildungsbezogene und defensive Cybersicherheitszwecke bestimmt. Alle hierin beschriebenen Techniken, Erkennungslogiken und Exploit-Simulationen dürfen nur in Umgebungen eingesetzt werden, in denen Sie über eine ausdrückliche Genehmigung verfügen. Unbefugtes Testen, Ausnutzen oder Überwachen von Systemen ohne Einwilligung ist strengstens untersagt und kann gegen Gesetze und berufliche Standards verstoßen. Handeln Sie stets verantwortungsbewusst, respektieren Sie die Privatsphäre und nutzen Sie diese Werkzeuge, um zu schützen — niemals, um zu schaden.
| Schritt | Beschreibung | Tools | Wichtige Artefakte |
|---|
| 1 | Aufklärung & Discovery – Identifizieren Sie einen Domänencontroller und sammeln Sie eine Liste niedrig privilegierter Benutzer (z. B. „user01“), die Lese-/Schreibzugriff auf die SYSVOL-Freigabe haben. | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | Anmeldedaten-Ernte – Verwenden Sie Kerberos-Replay (über Mimikatz), um ein Ticket für user01 vom Domänencontroller zu extrahieren. | Mimikatz, PowerView | Ticket‑blob |
| 3 | Manipuliertes NTLM-Paket – Erstellen Sie ein Paket mit einem absichtlich fehlerhaften SPN, das CVE‑2025‑54918 während der Negotiate-Phase auslöst. | Metasploit (Modul: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | Remote-Ausführung – Senden Sie das manipulierte Paket über SMB auf Port 445 an Zielmaschine X, sodass diese ohne Benutzerinteraktion als SYSTEM authentifiziert wird. | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | Persistenz & laterale Bewegung – Erstellen Sie eine geplante Aufgabe, die die Payload des Angreifers ausführt und die Reichweite auf andere Knoten in der Domäne ausdehnt. | PowerView, Sysinternals | ScheduledTask: "NTLM‑Bypass" |