
Laboratorio de blue team: detección y mitigación de CVE-2025-24054 (divulgación de hash NTLM de Windows) con Sysmon, Wazuh SIEM y Directivas de grupo.
Registro del proyecto de un laboratorio de seguridad defensiva sobre CVE-2025-24054, la vulnerabilidad de suplantación de identidad (spoofing) por divulgación de hash de New Technology LAN Manager (NTLM) de Windows, bajo el supuesto de que el sistema afectado no puede parchearse a corto plazo.
Proyecto educativo de blue team (Murdoch University ICT279). La técnica de explotación está documentada públicamente (Check Point, CISA KEV); la contribución original es la metodología de detección y mitigación. En este repositorio no se almacenan credenciales reales ni la hoja de credenciales de las máquinas virtuales.
| Campo | Valor |
|---|---|
| CVE | CVE-2025-24054 |
| Clase | Suplantación de identidad / Autenticación forzada |
| Enumeración de Debilidades Comunes (CWE) | CWE-73: Control externo del nombre o la ruta de archivo |
| MITRE ATT&CK | T1187 (Autenticación forzada) |
| Afectados | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| Uso en el mundo real | Phishing contra objetivos gubernamentales de Polonia y Rumanía, marzo de 2025 |
| CISA KEV | Añadido el 17 de abril de 2025 |
Windows analiza automáticamente los archivos .library-ms (descriptores de biblioteca en Lenguaje de Marcado Extensible (XML)). Un archivo malicioso incrusta una ruta de la Convención de Nomenclatura Universal (UNC) a un servidor del atacante; con solo verlo o extraerlo, Windows abre una conexión saliente de Bloque de Mensajes del Servidor (SMB) en el puerto 445 del Protocolo de Control de Transmisión (TCP) y transmite el hash Net-NTLMv2 del usuario, sin necesidad de hacer clic.
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
Cadena de detección: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — configuración de Sysmon + reglas personalizadas de Wazuhmitigation/ — restricción de NTLM mediante Directiva de grupo (GPO)exploit/ — descripción defensiva del desencadenante (IPs de ejemplo)docs/ — guía paso a paso, limitaciones y registro de evidencia con capturas de pantallaSystem (ID de proceso 4), el redirector SMB del kernel — no a explorer.exe. Por lo tanto, la regla de detección no aplica ningún filtro por nombre de imagen, que es lo que hace que se active.