Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — Ce playbook décrit les stratégies de détection, de confinement et de remédiation pour CVE-2025-55234, une faille critique d'élévation de privilèges dans Windows SMB. | Kitploit
Outils/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationMouvement LatéralRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHub

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
mrk336/patch-the-path-cve-2025-55234-detection-defense

Patch-the-Path-CVE-2025-55234-Detection-Defense

Ce playbook décrit les stratégies de détection, de confinement et de remédiation pour CVE-2025-55234, une faille critique d'élévation de privilèges dans Windows SMB.

Voir le dépôt
14il y a 1 anPas encore vérifié

Patch-the-Path-CVE-2025-55234-Detection-Defense

Ce playbook décrit les stratégies de détection, de confinement et de remédiation pour CVE-2025-55234, une faille critique d’élévation de privilèges dans Windows SMB.

_Par Mark Mallia


Introduction

Dans le paysage actuel du cyber-risque en constante évolution, la capacité à passer d’un point d’appui à faibles privilèges à un accès de niveau SYSTEM sur un réseau interne n’est plus une simple menace théorique — c’est la manœuvre signature d’un adversaire mature. La vulnérabilité CVE‑2025‑54918 récemment divulguée dans l’authentification Windows NTLM illustre ce danger : un attaquant distant peut exploiter une faille dans le processus de négociation NTLM pour contourner la validation Kerberos et obtenir des droits administratifs complets, sans aucune interaction de l’utilisateur.

Cet article présente un chemin d’exploitation concret pour CVE‑2025‑54918, décrit ses implications pour les organisations de toutes tailles, et fournit un playbook de réponse à incident éprouvé sur le terrain utilisant Azure Sentinel et Splunk pour détecter, contenir et remédier à la menace dans les environnements cloud Azure et AWS.

Il est important de souligner que ce n’est pas un cas isolé. 2025 a vu une augmentation des vulnérabilités liées à SMB, chacune érodant le périmètre de confiance des réseaux d’entreprise. Si ce n’est pas déjà fait, consultez mon analyse approfondie de CVE‑2025‑55234, une faille critique d’élévation de privilèges Windows SMB que j’ai précédemment analysée dans Patch-the-Path: CVE-2025-55234 Detection & Defense. Ensemble, ces vulnérabilités dressent un tableau clair : les attaquants ciblent de plus en plus les protocoles d’authentification et de partage de fichiers de base pour obtenir un accès furtif et persistant.


1. Contournement de l’authentification Windows NTLM – CVE‑2025‑54918

Sévérité : 8,8 (Critique)
Composant : NTLM
Impact : Les attaquants distants peuvent élever un accès réseau à faibles privilèges jusqu’à des privilèges de niveau SYSTEM sans interaction de l’utilisateur.
Vecteur d’attaque : Réseau ; idéal pour le mouvement latéral dans les environnements d’entreprise.

1.1 Ce qu’est NTLM et où se trouve la faille

NTLM (NT LAN Manager) est l’implémentation par Microsoft du protocole d’authentification Kerberos utilisé pour les ouvertures de session de domaine Windows. Un client initie une phase de « négociation », envoie un paquet défi-réponse à un contrôleur AD, reçoit un ticket, puis s’authentifie auprès du système cible. CVE‑2025‑54918 exploite une condition de concurrence subtile dans la manière dont NTLM négocie la clé de session lors de l’étape de dérivation de la clé de session. Lorsque deux demandes d’authentification sont reçues simultanément de clients distincts, la clé de session peut être écrasée par une demande malveillante qui rejoue un ticket antérieur — accordant en pratique des droits SYSTEM à un attaquant qui ne disposait que d’identifiants à faibles privilèges.

La faille est déclenchée par une chaîne SPN (Service Principal Name) spécialement conçue dans le paquet de négociation. La valeur fautive est analysée incorrectement par la routine noyau NtLmAuth, qui finit par utiliser une clé de session obsolète issue de la demande précédente au lieu d’en calculer une nouvelle. Le résultat est que la machine distante s’authentifie en tant que SYSTEM sur la cible.

1.2 Chaîne d’exploitation – De l’accès réseau au mouvement latéral

ÉtapeDescriptionOutilsArtéfacts clés
1Reconnaissance et découverte – Identifier un contrôleur de domaine et collecter une liste d’utilisateurs à faibles privilèges (par ex., « user01 ») disposant d’un accès en lecture/écriture au partage SYSVOL.BloodHound, PowerViewDC01: <IP>, DomainControllerName
2Collecte d’identifiants – Utiliser la relecture Kerberos (via Mimikatz) pour extraire un ticket pour user01 depuis le contrôleur de domaine.Mimikatz, PowerViewTicket‑blob
3Paquet NTLM forgé – Construire un paquet avec un SPN volontairement malformé qui déclenche CVE‑2025‑54918 pendant la phase de négociation.Metasploit (module : auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4Exécution à distance – Envoyer le paquet forgé à la machine cible X via SMB sur le port 445, l’amenant à s’authentifier en tant que SYSTEM sans interaction de l’utilisateur.PowerView, MetasploitTargetIP: 10.1.5.23
5Persistance et mouvement latéral – Créer une tâche planifiée qui exécute la charge utile de l’attaquant et étend la portée à d’autres nœuds du domaine.PowerView, SysinternalsScheduledTask: « NTLM‑Bypass »

La chaîne est entièrement autonome après l’étape 2 ; un attaquant peut passer d’un compte à faibles privilèges à SYSTEM sur n’importe quelle cible du même domaine sans aucune intervention humaine au-delà de la reconnaissance initiale.

1.3 Pourquoi c’est important

  • La sévérité critique (8,8) signifie que Microsoft corrigera rapidement la faille, mais les entreprises doivent garder une longueur d’avance sur les acteurs malveillants.
  • Le vecteur d’attaque est basé sur le réseau — aucun besoin d’identifiants internes ni d’accès physique.
  • La capacité d’élever les privilèges jusqu’à SYSTEM sans interaction de l’utilisateur donne aux attaquants un point d’appui puissant qui peut être utilisé dans des intrusions multi-étapes, en particulier lorsqu’elle est combinée à des outils de mouvement latéral comme BloodHound.

2. Playbook de réponse à incident – Azure Sentinel et Splunk

Voici un playbook prêt à déployer pour les environnements Azure et AWS. Il couvre la logique de détection (requêtes KQL pour Sentinel ; requêtes SPL pour Splunk), les étapes de confinement et les tâches de remédiation. Le playbook suppose que vous avez déjà appliqué le dernier correctif Microsoft KB 2025‑54918 sur tous les contrôleurs de domaine.


2.1 Azure Sentinel – Détection et alertes

Connecteurs de données :

  • Azure Monitor (Log Analytics) – ingère les journaux d’événements Windows des contrôleurs AD, les journaux de trafic SMB et les journaux d’audit Sysinternals.
  • Network Watcher – capture les paquets TCP entrants sur le port 445 pour détecter des négociations NTLM suspectes.

Règle de détection 1 – « Contournement d’authentification NTLM détecté »

Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Règle de détection 2 – « Écrasement de la clé de session »

Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Étapes du playbook (Azure Sentinel) :

Télécharger l’outil