
Blue-Team-Labor: Erkennung und Abwehr von CVE-2025-24054 (Windows-NTLM-Hash-Offenlegung) mit Sysmon, Wazuh SIEM und Gruppenrichtlinien
Projektprotokoll für ein defensives Sicherheitslabor zu CVE-2025-24054, der Windows New Technology LAN Manager (NTLM) Hash Offenlegungs-Spoofing-Sicherheitslücke, unter der Annahme, dass das betroffene System kurzfristig nicht gepatcht werden kann.
Bildungsprojekt des Blue Teams (Murdoch University ICT279). Die Ausnutzungstechnik ist öffentlich dokumentiert (Check Point, CISA KEV); der originäre Beitrag ist die Erkennungs- und Abwehrmethodik. In diesem Repository sind keine Live-Zugangsdaten oder das VM-Zugangsdatenblatt gespeichert.
| Feld | Wert |
|---|---|
| CVE | CVE-2025-24054 |
| Klasse | Spoofing / Erzwungene Authentifizierung |
| Common Weakness Enumeration (CWE) | CWE-73: Externe Kontrolle des Dateinamens oder Pfads |
| MITRE ATT&CK | T1187 (Erzwungene Authentifizierung) |
| Betroffen | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| Einsatz in der Praxis | Phishing gegen polnische und rumänische Regierungsziele, März 2025 |
| CISA KEV | Hinzugefügt am 17. April 2025 |
Windows analysiert automatisch .library-ms-Dateien (Extensible Markup Language (XML) Bibliotheksdeskriptoren). Eine bösartige Datei bettet einen Universal Naming Convention (UNC)-Pfad zu einem Angreiferserver ein; bereits beim bloßen Anzeigen oder Extrahieren öffnet Windows eine ausgehende Server Message Block (SMB)-Verbindung über Transmission Control Protocol (TCP)-Port 445 und überträgt den Net-NTLMv2-Hash des Benutzers – kein Klick erforderlich.
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
Erkennungspipeline: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ – Sysmon-Konfiguration + benutzerdefinierte Wazuh-Regelnmitigation/ – Gruppenrichtlinienobjekt (GPO) NTLM-Einschränkungexploit/ – Abwehrbeschreibung des Auslösers (Platzhalter-IPs)docs/ – Ablauf, Einschränkungen und Screenshot-NachweisprotokollSystem (Prozess-ID 4) zugeschrieben, dem Kernel-SMB-Umleiter – nicht explorer.exe. Die Erkennungsregel verwendet daher keinen Image-Name-Filter, was sie auslösen lässt.