Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-24054-lab — Laboratorio de blue team: detección y mitigación de CVE-2025-24054 (divulgación de hash NTLM de Windows) con Sysmon, Wazuh SIEM y Directivas de grupo. | Kitploit
Herramientas/GitHubGitHub/t0tooro/cve-2025-24054-lab
Análisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad de RedesInteligencia de AmenazasAutenticaciónDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesAnálisis de RegistrosLabs y Práctica
GitHubt0tooro/cve-2025-24054-lab
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cve-2025-24054-lab

Laboratorio de blue team: detección y mitigación de CVE-2025-24054 (divulgación de hash NTLM de Windows) con Sysmon, Wazuh SIEM y Directivas de grupo.

Ver Repositorio

CVE-2025-24054 — Laboratorio de Detección y Mitigación

Registro del proyecto de un laboratorio de seguridad defensiva sobre CVE-2025-24054, la vulnerabilidad de suplantación de identidad (spoofing) por divulgación de hash de New Technology LAN Manager (NTLM) de Windows, bajo el supuesto de que el sistema afectado no puede parchearse a corto plazo.

Proyecto educativo de blue team (Murdoch University ICT279). La técnica de explotación está documentada públicamente (Check Point, CISA KEV); la contribución original es la metodología de detección y mitigación. En este repositorio no se almacenan credenciales reales ni la hoja de credenciales de las máquinas virtuales.

La vulnerabilidad

CampoValor
CVECVE-2025-24054
ClaseSuplantación de identidad / Autenticación forzada
Enumeración de Debilidades Comunes (CWE)CWE-73: Control externo del nombre o la ruta de archivo
MITRE ATT&CKT1187 (Autenticación forzada)
AfectadosWindows 10 / 11, Windows Server 2008 R2 → 2025
Uso en el mundo realPhishing contra objetivos gubernamentales de Polonia y Rumanía, marzo de 2025
CISA KEVAñadido el 17 de abril de 2025

Windows analiza automáticamente los archivos .library-ms (descriptores de biblioteca en Lenguaje de Marcado Extensible (XML)). Un archivo malicioso incrusta una ruta de la Convención de Nomenclatura Universal (UNC) a un servidor del atacante; con solo verlo o extraerlo, Windows abre una conexión saliente de Bloque de Mensajes del Servidor (SMB) en el puerto 445 del Protocolo de Control de Transmisión (TCP) y transmite el hash Net-NTLMv2 del usuario, sin necesidad de hacer clic.

Arquitectura del laboratorio

root@kitploit:~
   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

Cadena de detección: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

Contenido

  • detection/ — configuración de Sysmon + reglas personalizadas de Wazuh
  • mitigation/ — restricción de NTLM mediante Directiva de grupo (GPO)
  • exploit/ — descripción defensiva del desencadenante (IPs de ejemplo)
  • docs/ — guía paso a paso, limitaciones y registro de evidencia con capturas de pantalla

Dos hallazgos de la implementación (documentados, no supuestos)

  1. La conexión saliente al puerto 445 se atribuye a System (ID de proceso 4), el redirector SMB del kernel — no a explorer.exe. Por lo tanto, la regla de detección no aplica ningún filtro por nombre de imagen, que es lo que hace que se active.
  2. El evento de NTLM bloqueado en la víctima es el ID de evento 4001 ("Bloqueo de NTLM"), no el 8002 como indica alguna documentación. El entorno de laboratorio es la autoridad.

Referencias

  • Check Point Research (2025). CVE-2025-24054, NTLM Exploit in the Wild.
  • CISA (2025). Known Exploited Vulnerabilities Catalog: CVE-2025-24054.
  • Microsoft Learn (2022). Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers.
  • MITRE ATT&CK (2025). T1187: Forced Authentication.
Descargar herramienta