Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — Este playbook describe estrategias de detección, contención y remediación para CVE-2025-55234, una vulnerabilidad crítica de escalada de privilegios en Windows SMB. | Kitploit
Herramientas/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubmrk336/patch-the-path-cve-2025-55234-detection-defense

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Patch-the-Path-CVE-2025-55234-Detection-Defense

Este playbook describe estrategias de detección, contención y remediación para CVE-2025-55234, una vulnerabilidad crítica de escalada de privilegios en Windows SMB.

Ver Repositorio
hace 11 mesesAún no revisado

Patch-the-Path-CVE-2025-55234-Detection-Defense

Este playbook describe las estrategias de detección, contención y remediación para CVE-2025-55234, una falla crítica de escalada de privilegios en Windows SMB.

_Por Mark Mallia


Introducción

En el panorama actual de ciberriesgo en constante cambio, la capacidad de pasar de un punto de apoyo con privilegios bajos a acceso a nivel de SYSTEM en una red interna ya no es solo una amenaza teórica: es el movimiento característico de un adversario maduro. La vulnerabilidad CVE‑2025‑54918 recientemente divulgada en la autenticación NTLM de Windows ejemplifica este peligro: un atacante remoto puede explotar una falla en el proceso de negociación de NTLM para eludir la validación de Kerberos y obtener privilegios administrativos completos, todo sin provocar interacción del usuario.

Este artículo recorre una ruta de explotación concreta para CVE‑2025‑54918, describe sus implicaciones para organizaciones de todos los tamaños y ofrece un playbook de respuesta a incidentes probado en el campo, utilizando Azure Sentinel y Splunk para detectar, contener y remediar la amenaza en entornos de nube Azure y AWS.

Es importante señalar que no se trata de un caso aislado. 2025 ha visto un aumento de vulnerabilidades relacionadas con SMB, cada una erosionando el perímetro de confianza de las redes empresariales. Si aún no lo has hecho, consulta mi análisis a fondo de CVE‑2025‑55234, una falla crítica de escalada de privilegios en Windows SMB que analicé anteriormente en Patch-the-Path: CVE-2025-55234 Detection & Defense. En conjunto, estas vulnerabilidades pintan un panorama claro: los atacantes apuntan cada vez más a los protocolos centrales de autenticación y uso compartido de archivos para obtener acceso sigiloso y persistente.


1. Bypass de autenticación NTLM en Windows – CVE‑2025‑54918

Severidad: 8.8 (Crítica)
Componente: NTLM
Impacto: Los atacantes remotos pueden elevar el acceso de red con privilegios bajos a privilegios a nivel de SYSTEM sin interacción del usuario.
Vector de ataque: Basado en red; ideal para movimiento lateral en entornos empresariales.

1.1 Qué es NTLM y dónde reside la falla

NTLM (NT LAN Manager) es la implementación de Microsoft del protocolo de autenticación Kerberos utilizado para los inicios de sesión de dominio de Windows. Un cliente inicia una fase de «negociación», envía un paquete de desafío-respuesta a un controlador de AD, recibe un ticket y luego se autentica contra el sistema de destino. CVE‑2025‑54918 explota una sutil condición de carrera en la forma en que NTLM negocia la clave de sesión durante el paso de Derivación de la clave de sesión. Cuando se reciben simultáneamente dos solicitudes de autenticación de clientes distintos, la clave de sesión puede ser sobrescrita por una solicitud maliciosa que reproduce un ticket anterior, lo que en la práctica otorga derechos de SYSTEM a un atacante que solo tenía credenciales con privilegios bajos.

La falla se desencadena mediante una cadena SPN (Nombre Principal de Servicio) manipulada en el paquete de negociación. El valor infractor se analiza incorrectamente en la rutina del kernel NtLmAuth, que termina usando una clave de sesión obsoleta de la solicitud anterior en lugar de calcular una nueva. El resultado es que la máquina remota se autentica como SYSTEM en el objetivo.

1.2 Cadena de explotación: del acceso a la red al movimiento lateral

La cadena es totalmente autónoma después del paso 2; un atacante puede saltar de una cuenta con privilegios bajos a SYSTEM en cualquier objetivo dentro del mismo dominio sin intervención humana más allá del reconocimiento inicial.

1.3 Por qué esto importa

  • La severidad crítica (8.8) significa que Microsoft abordará la falla rápidamente, pero las empresas deben adelantarse a los actores maliciosos.
  • El vector de ataque se basa en la red: no se necesitan credenciales internas ni acceso físico.
  • La capacidad de elevar privilegios a SYSTEM sin interacción del usuario les da a los atacantes un punto de apoyo poderoso que puede usarse en intrusiones de varias etapas, especialmente cuando se combina con herramientas de movimiento lateral como BloodHound.

2. Playbook de respuesta a incidentes: Azure Sentinel y Splunk

A continuación se presenta un playbook listo para implementar en entornos Azure y AWS. Cubre la lógica de detección (consultas KQL para Sentinel; consultas SPL para Splunk), pasos de contención y tareas de remediación. El playbook asume que ya has aplicado el parche más reciente de Microsoft KB 2025‑54918 en todos los controladores de dominio.


2.1 Azure Sentinel: detección y alertas

Conectores de datos:

  • Azure Monitor (Log Analytics) – ingiere registros de eventos de Windows de los controladores de AD, registros de tráfico SMB y registros de auditoría de Sysinternals.
  • Network Watcher – captura paquetes entrantes TCP 445 para detectar negociaciones NTLM sospechosas.

Regla de detección 1 – «Bypass de autenticación NTLM detectado»

root@kitploit:~
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Regla de detección 2 – «Sobrescritura de la clave de sesión»

root@kitploit:~
Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Pasos del playbook (Azure Sentinel):

  1. Activación – Cuando se dispare cualquiera de las reglas, inicia un playbook que:
    • Cree un incidente.
    • Lo asigne al equipo del SOC y lo etiquete con CVE‑2025‑54918.
  2. Enriquecimiento – Obtén la información del usuario desde Active Directory mediante la API Graph de Azure AD (Get-MgUser -Filter "DisplayName eq 'user01'").
  3. Análisis forense – Ejecuta un script de PowerShell que recopile la captura de tráfico SMB de la máquina objetivo y verifique que se reprodujo un ticket.
  4. Contención – Crea una tarea programada en el nodo objetivo que ejecute una carga útil personalizada (p. ej., Invoke-NTLMBypass.ps1).
  5. Remediación – Aplica el parche KB 2025‑54918 al controlador de dominio afectado y revierte cualquier ticket obsoleto.

El playbook de Sentinel está totalmente automatizado; todos los pasos pueden activarse en un plazo de 15 minutos desde la detección, lo que permite una respuesta rápida.


2.2 Splunk: detección y alertas

Conectores de datos:

  • Splunk Enterprise Security – ingiere registros de eventos de Windows y datos de flujo de red de las máquinas virtuales de Azure.
  • Azure Monitor (Log Analytics) se integra en Splunk mediante la aplicación Splunk‑Azure‑Monitor.

Consulta de detección 1 – «Bypass de autenticación NTLM»

root@kitploit:~
index=wineventlog sourcetype=WinEventLog
    AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1 

Consulta de detección 2 – «Sobrescritura de la clave de sesión SMB»

root@kitploit:~
index=network_flow sourcetype=smb_packet
    AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5

Alertas y playbook (Splunk Enterprise Security):

  1. Crear una alerta – Cuando cualquiera de las consultas devuelva un resultado por encima del umbral, genera una alerta con severidad «Alta».
  2. Ejecutar el playbook de Splunk – Pasos:
    • Obtén las credenciales del usuario desde la Graph de Azure AD.
    • Verifica el tráfico SMB del objetivo sospechoso mediante Get-NetEvent.
    • Implementa una tarea programada para ejecutar la carga útil de explotación en la máquina virtual objetivo.
  3. Contención y mitigación – Aplica el parche KB 2025‑54918 en todos los controladores de dominio, verifica que no existan tickets no autorizados adicionales y supervisa la repetición de eventos.

El playbook de Splunk se configurará con un SLA de 15 minutos desde la detección hasta el cierre del incidente. Se puede generar un informe automáticamente y enviarlo mediante Microsoft Teams al CISO para su visibilidad.


3. Conclusión

CVE‑2025‑54918 es un recordatorio contundente de que incluso protocolos fundamentales como NTLM pueden albergar vulnerabilidades con consecuencias de gran alcance. Lo que hace que esta falla sea particularmente peligrosa es su simplicidad: sin phishing, sin ingeniería social, solo un paquete manipulado y una condición de carrera. Para los defensores, esto traslada el enfoque del comportamiento del usuario al endurecimiento de la infraestructura y a la detección proactiva.

Al combinar Azure Sentinel y Splunk, este playbook ofrece un enfoque práctico e independiente de la nube para identificar y contener la amenaza antes de que se propague. Ya sea que estés asegurando una empresa híbrida o una startup ágil, las herramientas y la lógica aquí presentadas están diseñadas para ser accionables, escalables y resilientes.

Y no olvidemos que esta no es la primera vulnerabilidad relacionada con SMB de este año. Si aún no lo has hecho, revisa mi análisis de CVE‑2025‑55234, que expuso otra ruta de escalada crítica a través de Windows SMB. En conjunto, estas fallas forman un patrón: los atacantes están explorando las costuras de confianza en la autenticación empresarial. Depende de nosotros cerrar esas costuras antes de que se conviertan en brechas.

Este proyecto está destinado únicamente a fines éticos, educativos y defensivos de ciberseguridad. Todas las técnicas, lógicas de detección y simulaciones de explotación descritas aquí deben utilizarse solo en entornos donde tengas autorización explícita. Las pruebas, la explotación o la supervisión no autorizadas de sistemas sin consentimiento están estrictamente prohibidas y pueden violar leyes y estándares profesionales. Actúa siempre con responsabilidad, respeta la privacidad y utiliza estas herramientas para proteger, nunca para dañar.


Descargar herramienta
PasoDescripciónHerramientasArtefactos clave
1Reconocimiento y descubrimiento – Identifica un controlador de dominio y recopila una lista de usuarios con privilegios bajos (p. ej., «user01») que tengan acceso de lectura/escritura al recurso compartido SYSVOL.BloodHound, PowerViewDC01: <IP>, DomainControllerName
2Recolección de credenciales – Utiliza la reproducción de Kerberos (mediante Mimikatz) para extraer un ticket para user01 del controlador de dominio.Mimikatz, PowerViewTicket‑blob
3Paquete NTLM manipulado – Construye un paquete con un SPN deliberadamente malformado que desencadene CVE‑2025‑54918 durante la fase de negociación.Metasploit (módulo: auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4Ejecución remota – Envía el paquete manipulado a la máquina objetivo X mediante SMB en el puerto 445, lo que hace que se autentique como SYSTEM sin interacción del usuario.PowerView, MetasploitTargetIP: 10.1.5.23
5Persistencia y movimiento lateral – Crea una tarea programada que ejecute la carga útil del atacante y amplíe el alcance a otros nodos del dominio.PowerView, SysinternalsScheduledTask: “NTLM‑Bypass”