Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-50154 — PowerShell-Toolkit zur Überprüfung, Härtung und Suche nach unsicherer NTLM-/SMB-Nutzung, das CVE-2025-50154 Risiken von Credential-Leaks mit Ereignisprotokollanalyse und Erkennungsabfragen adressiert. | Kitploit
Tools/GitHubGitHub/zenzue/cve-2025-50154
DefensivwerkzeugeSchwachstellenanalyseKonfigurationsprüfungNetzwerksicherheitPenetrationstestsBedrohungsanalyseAuthentifizierungLernen & BildungIncident ResponseLog-Analyse
GitHubzenzue/cve-2025-50154

CVE-2025-50154

3vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PowerShell-Toolkit zur Überprüfung, Härtung und Suche nach unsicherer NTLM-/SMB-Nutzung, das CVE-2025-50154 Risiken von Credential-Leaks mit Ereignisprotokollanalyse und Erkennungsabfragen adressiert.

Repository anzeigen

NTLM/SMB Härtungs- & Bedrohungsjagd-Toolkit

Autor: w01f
Version: 1.0
Zweck: Überprüfen, härten und jagen nach unsicherer NTLM/SMB-Nutzung, um Risiken wie CVE-2025-50154 zu mindern.


CVE-2025-50154 Übersicht

Schweregrad: Hoch
Typ: NTLM-Anmeldeinformationsleck + Patch-Bypass (Zero-Click)
Betroffen: Windows 10/11, Windows Server
Zusammenfassung:
CVE-2025-50154 ist ein Bypass des früheren Patches von Microsoft für CVE-2025-24054. Selbst mit der vorherigen Absicherung kann eine präparierte Datei oder ein UNC-Pfad Windows Explorer dazu bringen, eine entfernte Ressource abzurufen und NTLM-Authentifizierung ohne Benutzerinteraktion (Zero-Click) auszulösen.
Dies kann zu Folgendem führen:

  • NTLM-Hash-Leck (Offline-Knackrisiko)
  • NTLM-Relay-Angriffe für Privilegienausweitung/laterale Bewegung
  • Potenzielle Ausführung nicht vertrauenswürdiger entfernter Ressourcen (über Symbol-Analyse)

Warum es wichtig ist: Dieser Bypass zeigt, dass Angreifer weiterhin Legacy-Authentifizierungspfade über die Ressourcenverarbeitung des Explorers ausnutzen können. Die Härtung des NTLM- und SMB-Client-Verhaltens sowie die Überwachung verdächtiger, vom Explorer initiierter Verbindungen sind entscheidend.


Toolkit-Funktionen

  • Audit-Modus:
    Liest aktuelle Registrierungs-, Dienst- und Firewall-Konfigurationen aus; gibt Bestanden/Nicht bestanden mit empfohlenen Korrekturen aus.
  • Härten-Modus:
    Wendet Sicherheitseinstellungen an (NTLM-Einschränkungen, SMB-Signierung, WebClient deaktivieren, UNC-Härtung, SMBv1 deaktivieren, Firewall-Blöcke).
  • Rückgängig-Modus:
    Stellt gesicherte Einstellungen wieder her.
  • Ereignisjagd:
    Sammelt:
    • NTLM-Betriebsprotokollereignisse
    • Sicherheitsanmeldeereignisse (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe initiiert SMB)
    • Filtert nach Whitelist-CIDRs
  • Gutartiger Konnektivitätstest:
    Sichere TCP:445-Prüfungen auf Beispiel-Hosts (keine Nötigung oder Ausnutzung).
  • Export: JSON/CSV-Ausgabe für Reporting/CI-Pipelines.

Verwendung

Audit-Beispiel

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

Härten-Beispiel

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

Rückgängig-Beispiel

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

Jagd- & Erkennungsideen

Nachfolgend finden Sie einsatzbereite Erkennungsabfragen, um verdächtige NTLM/SMB-Nutzung zu identifizieren, die möglicherweise mit CVE-2025-50154-Ausbeutungsmustern zusammenhängt.

Microsoft Defender for Endpoint (KQL)

1. Explorer.exe initiiert SMB zu nicht vertrauenswürdigen Zielen

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. LNK-Datei ablegen + SMB-Verbindung (innerhalb von 5 Minuten)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. NTLM-Anmeldungen bei unbekannten Hosts

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon (XML-Konfiguration erforderlich)

  • EID 3 (NetworkConnect) von explorer.exe zu TCP 445/139 außerhalb der Whitelist.
  • EID 11 (FileCreate) für .lnk-Dateien auf Benutzerdesktops.
  • Korrelieren Sie beide für Zero-Click-SMB-Ereignisse.

Windows-Ereignisprotokoll (Sicherheit)

  • 4624 (Anmeldung) mit:
    • Anmeldetyp = 3 (Netzwerk)
    • Authentifizierungspaket = NTLM
    • Remote-IP außerhalb vertrauenswürdiger Bereiche.

Minderungs-Checkliste

  • NTLM einschränken: Ausgehend → Alle ablehnen
  • SMB-Signierung erforderlich (Client/Server)
  • UNC-Pfade härten (NETLOGON, SYSVOL)
  • WebClient deaktivieren, falls nicht verwendet
  • SMBv1 deaktivieren (Client/Server)
  • Ausgehende TCP 445/139 zu nicht vertrauenswürdigen Netzwerken blockieren
  • Überwachen auf Explorer.exe SMB-Verbindungen zu nicht genehmigten IPs

Lizenz

Dieses Toolkit wird ausschließlich für Bildungs- und defensive Sicherheitszwecke bereitgestellt.
Nicht in Produktionsumgebungen ohne Änderungskontrolle und Tests verwenden.

Tool herunterladen