Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, eine kritische Windows-SMB-Schwachstelle zur Privilegienausweitung. | Kitploit
Tools/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungBedrohungsanalyseLernen & BildungIncident Response
GitHubmrk336/patch-the-path-cve-2025-55234-detection-defense

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Patch-the-Path-CVE-2025-55234-Detection-Defense

Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, eine kritische Windows-SMB-Schwachstelle zur Privilegienausweitung.

Repository anzeigen
14vor 1 JahrNoch nicht geprüft

Patch-the-Path-CVE-2025-55234-Detection-Defense

Dieses Playbook beschreibt Erkennungs-, Eindämmungs- und Behebungsstrategien für CVE-2025-55234, einen kritischen Windows-SMB-Privilegieneskalationsfehler.

_Von Mark Mallia


Einleitung

In der heutigen, sich ständig verändernden Cyber-Risikolandschaft ist die Fähigkeit, von einem niedrig privilegierten Ausgangspunkt zu SYSTEM-Zugriff innerhalb eines internen Netzwerks zu wechseln, keine rein theoretische Bedrohung mehr — sie ist das Markenzeichen eines versierten Angreifers. Die neu offengelegte Schwachstelle CVE‑2025‑54918 in der Windows-NTLM-Authentifizierung veranschaulicht diese Gefahr: Ein Remote-Angreifer kann einen Fehler im NTLM-Aushandlungsprozess ausnutzen, um die Kerberos-Validierung zu umgehen und volle Administratorrechte zu erlangen — ganz ohne eine Benutzerinteraktion auszulösen.

Dieser Artikel führt durch einen konkreten Ausnutzungspfad für CVE‑2025‑54918, skizziert dessen Auswirkungen auf Organisationen jeder Größe und liefert ein praxiserprobtes Incident-Response-Playbook mit Azure Sentinel und Splunk, um die Bedrohung sowohl in Azure- als auch in AWS-Cloud-Umgebungen zu erkennen, einzudämmen und zu beheben.

Wichtig: Dies ist kein Einzelfall. Das Jahr 2025 hat eine Welle von SMB-bezogenen Schwachstellen erlebt, die die Vertrauensgrenze von Unternehmensnetzwerken Stück für Stück untergraben. Falls Sie es noch nicht getan haben, schauen Sie sich meinen Deep Dive zu CVE‑2025‑55234 an, einem kritischen Windows-SMB-Privilegieneskalationsfehler, den ich zuvor in Patch-the-Path: CVE-2025-55234 Detection & Defense analysiert habe. Zusammen zeichnen diese Schwachstellen ein klares Bild: Angreifer zielen zunehmend auf zentrale Authentifizierungs- und Dateifreigabeprotokolle ab, um heimlichen, dauerhaften Zugriff zu erlangen.


1. Windows-NTLM-Authentifizierungs-Bypass – CVE‑2025‑54918

Schweregrad: 8.8 (Kritisch)
Komponente: NTLM
Auswirkung: Remote-Angreifer können netzwerkbasierten Zugriff mit niedrigen Berechtigungen ohne Benutzerinteraktion auf SYSTEM-Ebene anheben.
Angriffsvektor: Netzwerkbasiert; ideal für laterale Bewegung in Unternehmensumgebungen.

1.1 Was NTLM ist und wo der Fehler liegt

NTLM (NT LAN Manager) ist Microsofts Implementierung des Kerberos-Authentifizierungsprotokolls, das für Windows-Domänenanmeldungen verwendet wird. Ein Client initiiert eine „Negotiate“-Phase, sendet ein Challenge-Response-Paket an einen AD-Controller, erhält ein Ticket und authentifiziert sich anschließend am Zielsystem. CVE‑2025‑54918 nutzt eine subtile Race Condition in der Art und Weise, wie NTLM den Sitzungsschlüssel während des Schritts Session Key Derivation aushandelt. Wenn zwei Authentifizierungsanfragen gleichzeitig von verschiedenen Clients eintreffen, kann der Sitzungsschlüssel durch eine bösartige Anfrage überschrieben werden, die ein früheres Ticket erneut abspielt — was einem Angreifer, der nur über Anmeldeinformationen mit niedrigen Berechtigungen verfügt, effektiv SYSTEM-Rechte gewährt.

Der Fehler wird durch eine manipulierte SPN-Zeichenfolge (Service Principal Name) im Negotiate-Paket ausgelöst. Der fehlerhafte Wert wird von der Kernelroutine NtLmAuth falsch geparst, sodass diese einen veralteten Sitzungsschlüssel aus der vorherigen Anfrage verwendet, anstatt einen neuen zu berechnen. Das Ergebnis ist, dass sich der entfernte Rechner am Ziel als SYSTEM authentifiziert.

1.2 Exploit-Kette – Vom Netzwerkzugriff zur lateralen Bewegung

SchrittBeschreibungToolsWichtige Artefakte
1Aufklärung & Discovery – Identifizieren Sie einen Domänencontroller und sammeln Sie eine Liste niedrig privilegierter Benutzer (z. B. „user01“), die Lese-/Schreibzugriff auf die SYSVOL-Freigabe haben.BloodHound, PowerViewDC01: <IP>, DomainControllerName
2Anmeldedaten-Ernte – Verwenden Sie Kerberos-Replay (über Mimikatz), um ein Ticket für user01 vom Domänencontroller zu extrahieren.Mimikatz, PowerViewTicket‑blob
3Manipuliertes NTLM-Paket – Erstellen Sie ein Paket mit einem absichtlich fehlerhaften SPN, das CVE‑2025‑54918 während der Negotiate-Phase auslöst.Metasploit (Modul: auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4Remote-Ausführung – Senden Sie das manipulierte Paket über SMB auf Port 445 an Zielmaschine X, sodass diese ohne Benutzerinteraktion als SYSTEM authentifiziert wird.PowerView, MetasploitTargetIP: 10.1.5.23
5Persistenz & laterale Bewegung – Erstellen Sie eine geplante Aufgabe, die die Payload des Angreifers ausführt und die Reichweite auf andere Knoten in der Domäne ausdehnt.PowerView, SysinternalsScheduledTask: "NTLM‑Bypass"

Nach Schritt 2 ist die Kette vollständig autonom; ein Angreifer kann von einem Konto mit niedrigen Berechtigungen zu SYSTEM auf jedem Ziel innerhalb derselben Domäne springen, ohne dass über die anfängliche Aufklärung hinaus ein menschliches Eingreifen erforderlich ist.

1.3 Warum das wichtig ist

  • Kritischer Schweregrad (8.8) bedeutet, dass der Fehler schnell von Microsoft behoben wird, doch Unternehmen müssen bösartigen Akteuren einen Schritt voraus sein.
  • Der Angriffsvektor ist netzwerkbasiert — es sind keine Insider-Anmeldeinformationen oder physischer Zugriff erforderlich.
  • Die Möglichkeit, Privilegien ohne Benutzerinteraktion auf SYSTEM auszuweiten, verschafft Angreifern eine mächtige Ausgangsbasis, die bei mehrstufigen Eindringversuchen genutzt werden kann, insbesondere in Kombination mit Werkzeugen für laterale Bewegung wie BloodHound.

2. Incident-Response-Playbook – Azure Sentinel & Splunk

Nachfolgend finden Sie ein einsatzbereites Playbook für Azure- und AWS-Umgebungen. Es deckt Erkennungslogik (KQL-Abfragen für Sentinel; SPL-Abfragen für Splunk), Eindämmungsschritte und Behebungsaufgaben ab. Das Playbook setzt voraus, dass Sie den neuesten Microsoft-Patch KB 2025‑54918 bereits auf allen Domänencontrollern angewendet haben.


2.1 Azure Sentinel – Erkennung & Warnmeldungen

Datenkonnektoren:

  • Azure Monitor (Log Analytics) – erfasst Windows-Ereignisprotokolle von AD-Controllern, SMB-Datenverkehrsprotokolle und Sysinternals-Überwachungsprotokolle.
  • Network Watcher – erfasst eingehende TCP-445-Pakete für verdächtige NTLM-Aushandlungen.

Erkennungsregel 1 – „NTLM-Authentifizierungs-Bypass erkannt“

Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Erkennungsregel 2 – „Sitzungsschlüssel-Überschreibung“

Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Playbook-Schritte (Azure Sentinel):

Tool herunterladen