
Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, eine kritische Windows-SMB-Schwachstelle zur Privilegienausweitung.
Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, einen kritischen Windows-SMB-Privilegieneskalationsfehler.
_Von Mark Mallia
In der heutigen, sich ständig verändernden Cyber-Risikolandschaft ist die Fähigkeit, von einem niedrig privilegierten Ausgangspunkt zu SYSTEM-Zugriff innerhalb eines internen Netzwerks zu wechseln, keine rein theoretische Bedrohung mehr — sie ist das Markenzeichen eines versierten Angreifers. Die neu offengelegte Schwachstelle CVE‑2025‑54918 in der Windows-NTLM-Authentifizierung veranschaulicht diese Gefahr: Ein Remote-Angreifer kann einen Fehler im NTLM-Aushandlungsprozess ausnutzen, um die Kerberos-Validierung zu umgehen und volle Administratorrechte zu erlangen — ganz ohne eine Benutzerinteraktion auszulösen.
Dieser Artikel führt durch einen konkreten Ausnutzungspfad für CVE‑2025‑54918, skizziert dessen Auswirkungen auf Organisationen jeder Größe und liefert ein praxiserprobtes Incident-Response-Playbook mit Azure Sentinel und Splunk, um die Bedrohung sowohl in Azure- als auch in AWS-Cloud-Umgebungen zu erkennen, einzudämmen und zu beheben.
Wichtig: Dies ist kein Einzelfall. Das Jahr 2025 hat eine Welle von SMB-bezogenen Schwachstellen erlebt, die die Vertrauensgrenze von Unternehmensnetzwerken Stück für Stück untergraben. Falls Sie es noch nicht getan haben, schauen Sie sich meinen Deep Dive zu CVE‑2025‑55234 an, einem kritischen Windows-SMB-Privilegieneskalationsfehler, den ich zuvor in Patch-the-Path: CVE-2025-55234 Detection & Defense analysiert habe. Zusammen zeichnen diese Schwachstellen ein klares Bild: Angreifer zielen zunehmend auf zentrale Authentifizierungs- und Dateifreigabeprotokolle ab, um heimlichen, dauerhaften Zugriff zu erlangen.
Schweregrad: 8.8 (Kritisch)
Komponente: NTLM
Auswirkung: Remote-Angreifer können netzwerkbasierten Zugriff mit niedrigen Berechtigungen ohne Benutzerinteraktion auf SYSTEM-Ebene anheben.
Angriffsvektor: Netzwerkbasiert; ideal für laterale Bewegung in Unternehmensumgebungen.
NTLM (NT LAN Manager) ist Microsofts Implementierung des Kerberos-Authentifizierungsprotokolls, das für Windows-Domänenanmeldungen verwendet wird. Ein Client initiiert eine „Negotiate“-Phase, sendet ein Challenge-Response-Paket an einen AD-Controller, erhält ein Ticket und authentifiziert sich anschließend am Zielsystem. CVE‑2025‑54918 nutzt eine subtile Race Condition in der Art und Weise, wie NTLM den Sitzungsschlüssel während des Schritts Session Key Derivation aushandelt. Wenn zwei Authentifizierungsanfragen gleichzeitig von verschiedenen Clients eintreffen, kann der Sitzungsschlüssel durch eine bösartige Anfrage überschrieben werden, die ein früheres Ticket erneut abspielt — was einem Angreifer, der nur über Anmeldeinformationen mit niedrigen Berechtigungen verfügt, effektiv SYSTEM-Rechte gewährt.
Der Fehler wird durch eine manipulierte SPN-Zeichenfolge (Service Principal Name) im Negotiate-Paket ausgelöst. Der fehlerhafte Wert wird von der Kernelroutine NtLmAuth falsch geparst, sodass diese einen veralteten Sitzungsschlüssel aus der vorherigen Anfrage verwendet, anstatt einen neuen zu berechnen. Das Ergebnis ist, dass sich der entfernte Rechner am Ziel als SYSTEM authentifiziert.
| Schritt | Beschreibung | Tools | Wichtige Artefakte |
|---|---|---|---|
| 1 | Aufklärung & Discovery – Identifizieren Sie einen Domänencontroller und sammeln Sie eine Liste niedrig privilegierter Benutzer (z. B. „user01“), die Lese-/Schreibzugriff auf die SYSVOL-Freigabe haben. | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | Anmeldedaten-Ernte – Verwenden Sie Kerberos-Replay (über Mimikatz), um ein Ticket für user01 vom Domänencontroller zu extrahieren. | Mimikatz, PowerView | Ticket‑blob |
| 3 | Manipuliertes NTLM-Paket – Erstellen Sie ein Paket mit einem absichtlich fehlerhaften SPN, das CVE‑2025‑54918 während der Negotiate-Phase auslöst. | Metasploit (Modul: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | Remote-Ausführung – Senden Sie das manipulierte Paket über SMB auf Port 445 an Zielmaschine X, sodass diese ohne Benutzerinteraktion als SYSTEM authentifiziert wird. | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | Persistenz & laterale Bewegung – Erstellen Sie eine geplante Aufgabe, die die Payload des Angreifers ausführt und die Reichweite auf andere Knoten in der Domäne ausdehnt. | PowerView, Sysinternals | ScheduledTask: "NTLM‑Bypass" |
Nach Schritt 2 ist die Kette vollständig autonom; ein Angreifer kann von einem Konto mit niedrigen Berechtigungen zu SYSTEM auf jedem Ziel innerhalb derselben Domäne springen, ohne dass über die anfängliche Aufklärung hinaus ein menschliches Eingreifen erforderlich ist.
Nachfolgend finden Sie ein einsatzbereites Playbook für Azure- und AWS-Umgebungen. Es deckt Erkennungslogik (KQL-Abfragen für Sentinel; SPL-Abfragen für Splunk), Eindämmungsschritte und Behebungsaufgaben ab. Das Playbook setzt voraus, dass Sie den neuesten Microsoft-Patch KB 2025‑54918 bereits auf allen Domänencontrollern angewendet haben.
Datenkonnektoren:
Erkennungsregel 1 – „NTLM-Authentifizierungs-Bypass erkannt“
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
Erkennungsregel 2 – „Sitzungsschlüssel-Überschreibung“
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
Playbook-Schritte (Azure Sentinel):