Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-24054-lab — Blue-Team-Labor: Erkennung und Abwehr von CVE-2025-24054 (Windows-NTLM-Hash-Offenlegung) mit Sysmon, Wazuh SIEM und Gruppenrichtlinien | Kitploit
Tools/GitHubGitHub/t0tooro/cve-2025-24054-lab
SchwachstellenanalyseKonfigurationsprüfungNetzwerksicherheitBedrohungsanalyseAuthentifizierungEinbruchserkennungLernen & BildungIncident ResponseLog-AnalyseLabs & Praxis
GitHubt0tooro/cve-2025-24054-lab

cve-2025-24054-lab

vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Blue-Team-Labor: Erkennung und Abwehr von CVE-2025-24054 (Windows-NTLM-Hash-Offenlegung) mit Sysmon, Wazuh SIEM und Gruppenrichtlinien

Repository anzeigen

CVE-2025-24054 – Erkennungs- und Abwehrlabor

Projektprotokoll für ein defensives Sicherheitslabor zu CVE-2025-24054, der Windows New Technology LAN Manager (NTLM) Hash Offenlegungs-Spoofing-Sicherheitslücke, unter der Annahme, dass das betroffene System kurzfristig nicht gepatcht werden kann.

Bildungsprojekt des Blue Teams (Murdoch University ICT279). Die Ausnutzungstechnik ist öffentlich dokumentiert (Check Point, CISA KEV); der originäre Beitrag ist die Erkennungs- und Abwehrmethodik. In diesem Repository sind keine Live-Zugangsdaten oder das VM-Zugangsdatenblatt gespeichert.

Die Sicherheitslücke

FeldWert
CVECVE-2025-24054
KlasseSpoofing / Erzwungene Authentifizierung
Common Weakness Enumeration (CWE)CWE-73: Externe Kontrolle des Dateinamens oder Pfads
MITRE ATT&CKT1187 (Erzwungene Authentifizierung)
BetroffenWindows 10 / 11, Windows Server 2008 R2 → 2025
Einsatz in der PraxisPhishing gegen polnische und rumänische Regierungsziele, März 2025
CISA KEVHinzugefügt am 17. April 2025

Windows analysiert automatisch .library-ms-Dateien (Extensible Markup Language (XML) Bibliotheksdeskriptoren). Eine bösartige Datei bettet einen Universal Naming Convention (UNC)-Pfad zu einem Angreiferserver ein; bereits beim bloßen Anzeigen oder Extrahieren öffnet Windows eine ausgehende Server Message Block (SMB)-Verbindung über Transmission Control Protocol (TCP)-Port 445 und überträgt den Net-NTLMv2-Hash des Benutzers – kein Klick erforderlich.

Laborarchitektur

root@kitploit:~
   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

Erkennungspipeline: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

Inhalt

  • detection/ – Sysmon-Konfiguration + benutzerdefinierte Wazuh-Regeln
  • mitigation/ – Gruppenrichtlinienobjekt (GPO) NTLM-Einschränkung
  • exploit/ – Abwehrbeschreibung des Auslösers (Platzhalter-IPs)
  • docs/ – Ablauf, Einschränkungen und Screenshot-Nachweisprotokoll

Zwei Erkenntnisse aus der Implementierung (dokumentiert, nicht angenommen)

  1. Die ausgehende Port-445-Verbindung wird System (Prozess-ID 4) zugeschrieben, dem Kernel-SMB-Umleiter – nicht explorer.exe. Die Erkennungsregel verwendet daher keinen Image-Name-Filter, was sie auslösen lässt.
  2. Das blockierte NTLM-Ereignis auf dem Opfer ist Ereignis-ID 4001 („NTLM blockieren“), nicht 8002, wie einige Dokumentationen behaupten. Die Laborumgebung ist maßgeblich.

Referenzen

  • Check Point Research (2025). CVE-2025-24054, NTLM Exploit in the Wild.
  • CISA (2025). Known Exploited Vulnerabilities Catalog: CVE-2025-24054.
  • Microsoft Learn (2022). Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers.
  • MITRE ATT&CK (2025). T1187: Forced Authentication.
Tool herunterladen