
Este playbook describe estrategias de detección, contención y remediación para CVE-2025-55234, una vulnerabilidad crítica de escalada de privilegios en Windows SMB.
Este playbook describe las estrategias de detección, contención y remediación para CVE-2025-55234, una falla crítica de escalada de privilegios en Windows SMB.
_Por Mark Mallia
En el panorama actual de ciberriesgo en constante cambio, la capacidad de pasar de un punto de apoyo con privilegios bajos a acceso a nivel de SYSTEM en una red interna ya no es solo una amenaza teórica: es el movimiento característico de un adversario maduro. La vulnerabilidad CVE‑2025‑54918 recientemente divulgada en la autenticación NTLM de Windows ejemplifica este peligro: un atacante remoto puede explotar una falla en el proceso de negociación de NTLM para eludir la validación de Kerberos y obtener privilegios administrativos completos, todo sin provocar interacción del usuario.
Este artículo recorre una ruta de explotación concreta para CVE‑2025‑54918, describe sus implicaciones para organizaciones de todos los tamaños y ofrece un playbook de respuesta a incidentes probado en el campo, utilizando Azure Sentinel y Splunk para detectar, contener y remediar la amenaza en entornos de nube Azure y AWS.
Es importante señalar que no se trata de un caso aislado. 2025 ha visto un aumento de vulnerabilidades relacionadas con SMB, cada una erosionando el perímetro de confianza de las redes empresariales. Si aún no lo has hecho, consulta mi análisis a fondo de CVE‑2025‑55234, una falla crítica de escalada de privilegios en Windows SMB que analicé anteriormente en Patch-the-Path: CVE-2025-55234 Detection & Defense. En conjunto, estas vulnerabilidades pintan un panorama claro: los atacantes apuntan cada vez más a los protocolos centrales de autenticación y uso compartido de archivos para obtener acceso sigiloso y persistente.
Severidad: 8.8 (Crítica)
Componente: NTLM
Impacto: Los atacantes remotos pueden elevar el acceso de red con privilegios bajos a privilegios a nivel de SYSTEM sin interacción del usuario.
Vector de ataque: Basado en red; ideal para movimiento lateral en entornos empresariales.
NTLM (NT LAN Manager) es la implementación de Microsoft del protocolo de autenticación Kerberos utilizado para los inicios de sesión de dominio de Windows. Un cliente inicia una fase de «negociación», envía un paquete de desafío-respuesta a un controlador de AD, recibe un ticket y luego se autentica contra el sistema de destino. CVE‑2025‑54918 explota una sutil condición de carrera en la forma en que NTLM negocia la clave de sesión durante el paso de Derivación de la clave de sesión. Cuando se reciben simultáneamente dos solicitudes de autenticación de clientes distintos, la clave de sesión puede ser sobrescrita por una solicitud maliciosa que reproduce un ticket anterior, lo que en la práctica otorga derechos de SYSTEM a un atacante que solo tenía credenciales con privilegios bajos.
La falla se desencadena mediante una cadena SPN (Nombre Principal de Servicio) manipulada en el paquete de negociación. El valor infractor se analiza incorrectamente en la rutina del kernel NtLmAuth, que termina usando una clave de sesión obsoleta de la solicitud anterior en lugar de calcular una nueva. El resultado es que la máquina remota se autentica como SYSTEM en el objetivo.
La cadena es totalmente autónoma después del paso 2; un atacante puede saltar de una cuenta con privilegios bajos a SYSTEM en cualquier objetivo dentro del mismo dominio sin intervención humana más allá del reconocimiento inicial.
A continuación se presenta un playbook listo para implementar en entornos Azure y AWS. Cubre la lógica de detección (consultas KQL para Sentinel; consultas SPL para Splunk), pasos de contención y tareas de remediación. El playbook asume que ya has aplicado el parche más reciente de Microsoft KB 2025‑54918 en todos los controladores de dominio.
Conectores de datos:
Regla de detección 1 – «Bypass de autenticación NTLM detectado»
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
Regla de detección 2 – «Sobrescritura de la clave de sesión»
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
Pasos del playbook (Azure Sentinel):
CVE‑2025‑54918.Get-MgUser -Filter "DisplayName eq 'user01'").Invoke-NTLMBypass.ps1).El playbook de Sentinel está totalmente automatizado; todos los pasos pueden activarse en un plazo de 15 minutos desde la detección, lo que permite una respuesta rápida.
Conectores de datos:
Consulta de detección 1 – «Bypass de autenticación NTLM»
index=wineventlog sourcetype=WinEventLog
AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1
Consulta de detección 2 – «Sobrescritura de la clave de sesión SMB»
index=network_flow sourcetype=smb_packet
AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5
Alertas y playbook (Splunk Enterprise Security):
Get-NetEvent.El playbook de Splunk se configurará con un SLA de 15 minutos desde la detección hasta el cierre del incidente. Se puede generar un informe automáticamente y enviarlo mediante Microsoft Teams al CISO para su visibilidad.
CVE‑2025‑54918 es un recordatorio contundente de que incluso protocolos fundamentales como NTLM pueden albergar vulnerabilidades con consecuencias de gran alcance. Lo que hace que esta falla sea particularmente peligrosa es su simplicidad: sin phishing, sin ingeniería social, solo un paquete manipulado y una condición de carrera. Para los defensores, esto traslada el enfoque del comportamiento del usuario al endurecimiento de la infraestructura y a la detección proactiva.
Al combinar Azure Sentinel y Splunk, este playbook ofrece un enfoque práctico e independiente de la nube para identificar y contener la amenaza antes de que se propague. Ya sea que estés asegurando una empresa híbrida o una startup ágil, las herramientas y la lógica aquí presentadas están diseñadas para ser accionables, escalables y resilientes.
Y no olvidemos que esta no es la primera vulnerabilidad relacionada con SMB de este año. Si aún no lo has hecho, revisa mi análisis de CVE‑2025‑55234, que expuso otra ruta de escalada crítica a través de Windows SMB. En conjunto, estas fallas forman un patrón: los atacantes están explorando las costuras de confianza en la autenticación empresarial. Depende de nosotros cerrar esas costuras antes de que se conviertan en brechas.
Este proyecto está destinado únicamente a fines éticos, educativos y defensivos de ciberseguridad. Todas las técnicas, lógicas de detección y simulaciones de explotación descritas aquí deben utilizarse solo en entornos donde tengas autorización explícita. Las pruebas, la explotación o la supervisión no autorizadas de sistemas sin consentimiento están estrictamente prohibidas y pueden violar leyes y estándares profesionales. Actúa siempre con responsabilidad, respeta la privacidad y utiliza estas herramientas para proteger, nunca para dañar.
| Paso | Descripción | Herramientas | Artefactos clave |
|---|
| 1 | Reconocimiento y descubrimiento – Identifica un controlador de dominio y recopila una lista de usuarios con privilegios bajos (p. ej., «user01») que tengan acceso de lectura/escritura al recurso compartido SYSVOL. | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | Recolección de credenciales – Utiliza la reproducción de Kerberos (mediante Mimikatz) para extraer un ticket para user01 del controlador de dominio. | Mimikatz, PowerView | Ticket‑blob |
| 3 | Paquete NTLM manipulado – Construye un paquete con un SPN deliberadamente malformado que desencadene CVE‑2025‑54918 durante la fase de negociación. | Metasploit (módulo: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | Ejecución remota – Envía el paquete manipulado a la máquina objetivo X mediante SMB en el puerto 445, lo que hace que se autentique como SYSTEM sin interacción del usuario. | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | Persistencia y movimiento lateral – Crea una tarea programada que ejecute la carga útil del atacante y amplíe el alcance a otros nodos del dominio. | PowerView, Sysinternals | ScheduledTask: “NTLM‑Bypass” |