Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — Ce playbook décrit les stratégies de détection, de confinement et de remédiation pour CVE-2025-55234, une faille critique d'élévation de privilèges dans Windows SMB. | Kitploit
Outils/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationMouvement LatéralRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubmrk336/patch-the-path-cve-2025-55234-detection-defense

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Patch-the-Path-CVE-2025-55234-Detection-Defense

Ce playbook décrit les stratégies de détection, de confinement et de remédiation pour CVE-2025-55234, une faille critique d'élévation de privilèges dans Windows SMB.

Voir le dépôt
il y a 11 moisPas encore vérifié

Patch-the-Path-CVE-2025-55234-Detection-Defense

Ce playbook décrit les stratégies de détection, de confinement et de remédiation pour CVE-2025-55234, une faille critique d’élévation de privilèges dans Windows SMB.

_Par Mark Mallia


Introduction

Dans le paysage actuel du cyber-risque en constante évolution, la capacité à passer d’un point d’appui à faibles privilèges à un accès de niveau SYSTEM sur un réseau interne n’est plus une simple menace théorique — c’est la manœuvre signature d’un adversaire mature. La vulnérabilité CVE‑2025‑54918 récemment divulguée dans l’authentification Windows NTLM illustre ce danger : un attaquant distant peut exploiter une faille dans le processus de négociation NTLM pour contourner la validation Kerberos et obtenir des droits administratifs complets, sans aucune interaction de l’utilisateur.

Cet article présente un chemin d’exploitation concret pour CVE‑2025‑54918, décrit ses implications pour les organisations de toutes tailles, et fournit un playbook de réponse à incident éprouvé sur le terrain utilisant Azure Sentinel et Splunk pour détecter, contenir et remédier à la menace dans les environnements cloud Azure et AWS.

Il est important de souligner que ce n’est pas un cas isolé. 2025 a vu une augmentation des vulnérabilités liées à SMB, chacune érodant le périmètre de confiance des réseaux d’entreprise. Si ce n’est pas déjà fait, consultez mon analyse approfondie de CVE‑2025‑55234, une faille critique d’élévation de privilèges Windows SMB que j’ai précédemment analysée dans Patch-the-Path: CVE-2025-55234 Detection & Defense. Ensemble, ces vulnérabilités dressent un tableau clair : les attaquants ciblent de plus en plus les protocoles d’authentification et de partage de fichiers de base pour obtenir un accès furtif et persistant.


1. Contournement de l’authentification Windows NTLM – CVE‑2025‑54918

Sévérité : 8,8 (Critique)
Composant : NTLM
Impact : Les attaquants distants peuvent élever un accès réseau à faibles privilèges jusqu’à des privilèges de niveau SYSTEM sans interaction de l’utilisateur.
Vecteur d’attaque : Réseau ; idéal pour le mouvement latéral dans les environnements d’entreprise.

1.1 Ce qu’est NTLM et où se trouve la faille

NTLM (NT LAN Manager) est l’implémentation par Microsoft du protocole d’authentification Kerberos utilisé pour les ouvertures de session de domaine Windows. Un client initie une phase de « négociation », envoie un paquet défi-réponse à un contrôleur AD, reçoit un ticket, puis s’authentifie auprès du système cible. CVE‑2025‑54918 exploite une condition de concurrence subtile dans la manière dont NTLM négocie la clé de session lors de l’étape de dérivation de la clé de session. Lorsque deux demandes d’authentification sont reçues simultanément de clients distincts, la clé de session peut être écrasée par une demande malveillante qui rejoue un ticket antérieur — accordant en pratique des droits SYSTEM à un attaquant qui ne disposait que d’identifiants à faibles privilèges.

La faille est déclenchée par une chaîne SPN (Service Principal Name) spécialement conçue dans le paquet de négociation. La valeur fautive est analysée incorrectement par la routine noyau NtLmAuth, qui finit par utiliser une clé de session obsolète issue de la demande précédente au lieu d’en calculer une nouvelle. Le résultat est que la machine distante s’authentifie en tant que SYSTEM sur la cible.

1.2 Chaîne d’exploitation – De l’accès réseau au mouvement latéral

La chaîne est entièrement autonome après l’étape 2 ; un attaquant peut passer d’un compte à faibles privilèges à SYSTEM sur n’importe quelle cible du même domaine sans aucune intervention humaine au-delà de la reconnaissance initiale.

1.3 Pourquoi c’est important

  • La sévérité critique (8,8) signifie que Microsoft corrigera rapidement la faille, mais les entreprises doivent garder une longueur d’avance sur les acteurs malveillants.
  • Le vecteur d’attaque est basé sur le réseau — aucun besoin d’identifiants internes ni d’accès physique.
  • La capacité d’élever les privilèges jusqu’à SYSTEM sans interaction de l’utilisateur donne aux attaquants un point d’appui puissant qui peut être utilisé dans des intrusions multi-étapes, en particulier lorsqu’elle est combinée à des outils de mouvement latéral comme BloodHound.

2. Playbook de réponse à incident – Azure Sentinel et Splunk

Voici un playbook prêt à déployer pour les environnements Azure et AWS. Il couvre la logique de détection (requêtes KQL pour Sentinel ; requêtes SPL pour Splunk), les étapes de confinement et les tâches de remédiation. Le playbook suppose que vous avez déjà appliqué le dernier correctif Microsoft KB 2025‑54918 sur tous les contrôleurs de domaine.


2.1 Azure Sentinel – Détection et alertes

Connecteurs de données :

  • Azure Monitor (Log Analytics) – ingère les journaux d’événements Windows des contrôleurs AD, les journaux de trafic SMB et les journaux d’audit Sysinternals.
  • Network Watcher – capture les paquets TCP entrants sur le port 445 pour détecter des négociations NTLM suspectes.

Règle de détection 1 – « Contournement d’authentification NTLM détecté »

root@kitploit:~
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Règle de détection 2 – « Écrasement de la clé de session »

root@kitploit:~
Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Étapes du playbook (Azure Sentinel) :

  1. Déclenchement – Lorsque l’une des règles se déclenche, démarrer un playbook qui :
    • Crée un incident.
    • L’assigne à l’équipe SOC et le tague avec CVE‑2025‑54918.
  2. Enrichissement – Récupérer les informations utilisateur depuis Active Directory via l’API Graph Azure AD (Get-MgUser -Filter "DisplayName eq 'user01'").
  3. Forensique – Exécuter un script PowerShell qui collecte la capture du trafic SMB pour la machine cible et vérifie qu’un ticket a été rejoué.
  4. Confinement – Créer une tâche planifiée sur le nœud cible qui exécutera une charge utile personnalisée (par ex., Invoke-NTLMBypass.ps1).
  5. Remédiation – Corriger le contrôleur de domaine affecté avec KB 2025‑54918 et révoquer les tickets obsolètes.

Le playbook Sentinel est entièrement automatisé ; toutes les étapes peuvent être déclenchées dans les 15 minutes suivant la détection, ce qui permet une réponse rapide.


2.2 Splunk – Détection et alertes

Connecteurs de données :

  • Splunk Enterprise Security – ingère les journaux d’événements Windows et les données de flux réseau des machines virtuelles Azure.
  • Azure Monitor (Log Analytics) alimente Splunk via l’application Splunk‑Azure‑Monitor.

Requête de détection 1 – « Contournement d’authentification NTLM »

root@kitploit:~
index=wineventlog sourcetype=WinEventLog
    AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1 

Requête de détection 2 – « Écrasement de la clé de session SMB »

root@kitploit:~
index=network_flow sourcetype=smb_packet
    AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5

Alertes et playbook (Splunk Enterprise Security) :

  1. Créer une alerte – Lorsque l’une des requêtes renvoie un résultat au-dessus du seuil, générer une alerte de sévérité « Élevée ».
  2. Exécuter le playbook Splunk – Étapes :
    • Récupérer les identifiants utilisateur depuis Azure AD Graph.
    • Vérifier le trafic SMB pour la cible suspecte via Get-NetEvent.
    • Déployer une tâche planifiée pour exécuter la charge utile d’exploitation sur la machine virtuelle cible.
  3. Confinement et atténuation – Appliquer le correctif KB 2025‑54918 sur tous les contrôleurs de domaine, vérifier qu’aucun ticket non autorisé supplémentaire n’existe, et surveiller les événements répétés.

Le playbook Splunk sera configuré avec un SLA de 15 minutes entre la détection et la clôture de l’incident. Un rapport peut être généré automatiquement et envoyé via Microsoft Teams au CISO pour la visibilité.


3. Conclusion

CVE‑2025‑54918 est un rappel frappant que même des protocoles fondamentaux comme NTLM peuvent receler des vulnérabilités aux conséquences considérables. Ce qui rend cette faille particulièrement dangereuse, c’est sa simplicité : pas de phishing, pas d’ingénierie sociale — juste un paquet forgé et une condition de concurrence. Pour les défenseurs, cela déplace l’attention du comportement des utilisateurs vers le durcissement de l’infrastructure et la détection proactive.

En combinant Azure Sentinel et Splunk, ce playbook offre une approche pratique et indépendante du cloud pour identifier et contenir la menace avant qu’elle ne se propage. Que vous sécurisiez une entreprise hybride ou une startup légère, les outils et la logique présentés ici sont conçus pour être actionnables, évolutifs et résilients.

Et n’oublions pas — ce n’est pas la première vulnérabilité liée à SMB cette année. Si ce n’est pas déjà fait, revoyez mon analyse de CVE‑2025‑55234, qui a exposé une autre voie d’élévation critique via Windows SMB. Ensemble, ces failles forment un schéma : les attaquants sondent les jointures de confiance dans l’authentification d’entreprise. C’est à nous de colmater ces jointures avant qu’elles ne deviennent des brèches.

Ce projet est destiné uniquement à des fins éthiques, éducatives et défensives en cybersécurité. Toutes les techniques, la logique de détection et les simulations d’exploitation décrites ici doivent être utilisées uniquement dans des environnements où vous disposez d’une autorisation explicite. Les tests, exploitations ou surveillances non autorisés de systèmes sans consentement sont strictement interdits et peuvent enfreindre les lois et les normes professionnelles. Agissez toujours de manière responsable, respectez la vie privée et utilisez ces outils pour protéger — jamais pour nuire.

Télécharger l’outil
ÉtapeDescriptionOutilsArtéfacts clés
1Reconnaissance et découverte – Identifier un contrôleur de domaine et collecter une liste d’utilisateurs à faibles privilèges (par ex., « user01 ») disposant d’un accès en lecture/écriture au partage SYSVOL.BloodHound, PowerViewDC01: <IP>, DomainControllerName
2Collecte d’identifiants – Utiliser la relecture Kerberos (via Mimikatz) pour extraire un ticket pour user01 depuis le contrôleur de domaine.Mimikatz, PowerViewTicket‑blob
3Paquet NTLM forgé – Construire un paquet avec un SPN volontairement malformé qui déclenche CVE‑2025‑54918 pendant la phase de négociation.Metasploit (module : auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4Exécution à distance – Envoyer le paquet forgé à la machine cible X via SMB sur le port 445, l’amenant à s’authentifier en tant que SYSTEM sans interaction de l’utilisateur.PowerView, MetasploitTargetIP: 10.1.5.23
5Persistance et mouvement latéral – Créer une tâche planifiée qui exécute la charge utile de l’attaquant et étend la portée à d’autres nœuds du domaine.PowerView, SysinternalsScheduledTask: « NTLM‑Bypass »