Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-50154 | Kitploit
Herramientas/GitHubGitHub/zenzue/cve-2025-50154
Herramientas DefensivasAnálisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad de RedesPruebas de PenetraciónInteligencia de AmenazasAutenticaciónAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros
GitHubzenzue/cve-2025-50154
3hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-50154

Ver Repositorio

Kit de Endurecimiento y Caza de Amenazas NTLM/SMB

Autor: w01f
Versión: 1.0
Propósito: Auditar, endurecer y cazar usos inseguros de NTLM/SMB para mitigar riesgos como CVE-2025-50154.


Resumen de CVE-2025-50154

Severidad: Alta
Tipo: Fuga de credenciales NTLM + Bypass de parche (Zero-Click)
Afecta: Windows 10/11, Windows Server
Resumen:
CVE-2025-50154 es un bypass del parche anterior de Microsoft para CVE-2025-24054. Incluso con la mitigación previa, un archivo o ruta UNC manipulados pueden provocar que el Explorador de Windows obtenga un recurso remoto e inicie autenticación NTLM sin ninguna interacción del usuario (zero-click).
Esto puede provocar:

  • Fuga de hash NTLM (riesgo de descifrado offline)
  • Ataques de retransmisión NTLM para escalada de privilegios/movimiento lateral
  • Posible ejecución de recursos remotos no confiables (mediante el análisis de iconos)

Por qué es importante: Este bypass demuestra que los atacantes aún pueden explotar rutas de autenticación heredadas a través del manejo de recursos del Explorador. Endurecer el comportamiento del cliente NTLM y SMB, además de monitorear conexiones sospechosas iniciadas por el Explorador, es fundamental.


Características del Kit

  • Modo Auditoría:
    Lee la configuración actual del registro, servicios y firewall; genera resultados aprobado/fallido con correcciones recomendadas.
  • Modo Endurecimiento:
    Aplica ajustes de seguridad (restricciones NTLM, firma SMB, deshabilitar WebClient, endurecimiento UNC, deshabilitar SMBv1, bloqueos de firewall).
  • Modo Reversión:
    Restaura los ajustes respaldados.
  • Caza de Eventos:
    Recopila:
    • Eventos del registro operativo de NTLM
    • Eventos de inicio de sesión de seguridad (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe iniciando SMB)
    • Filtra por CIDRs de lista de permitidos
  • Prueba Benigna de Conectividad:
    Comprobaciones seguras de TCP:445 a equipos de muestra (sin coerción ni explotación).
  • Exportación: salida JSON/CSV para informes/tuberías de CI.

Uso

Ejemplo de Auditoría

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

Ejemplo de Endurecimiento

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

Ejemplo de Reversión

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

Ideas de Caza y Detección

A continuación se presentan consultas de detección listas para usar con el fin de identificar uso sospechoso de NTLM/SMB potencialmente relacionado con patrones de explotación de CVE-2025-50154.

Microsoft Defender para Endpoint (KQL)

1. Explorer.exe iniciando SMB hacia no confiables

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. Archivo LNK + conexión SMB (dentro de 5 minutos)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. Inicios de sesión NTLM hacia hosts desconocidos

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon (Se Requiere Configuración XML)

  • EID 3 (NetworkConnect) desde explorer.exe a TCP 445/139 fuera de la lista de permitidos.
  • EID 11 (FileCreate) para archivos .lnk en los escritorios de los usuarios.
  • Correlacionar ambos para eventos SMB zero-click.

Registro de Eventos de Windows (Seguridad)

  • 4624 (Logon) con:
    • Tipo de inicio de sesión = 3 (Red)
    • Paquete de autenticación = NTLM
    • IP remota fuera de los rangos confiables.

Lista de Verificación de Mitigación

  • Restringir NTLM: Saliente → Denegar todo
  • Exigir firma SMB (cliente/servidor)
  • Endurecer rutas UNC (NETLOGON, SYSVOL)
  • Deshabilitar WebClient si no se usa
  • Deshabilitar SMBv1 (cliente/servidor)
  • Bloquear TCP 445/139 saliente hacia redes no confiables
  • Monitorear conexiones SMB de Explorer.exe hacia IPs no aprobadas

Licencia

Este kit se proporciona únicamente con fines educativos y de seguridad defensiva.
No lo use en entornos de producción sin control de cambios y pruebas.

Descargar herramienta