Laboratoire blue-team : détection et atténuation de CVE-2025-24054 (divulgation de hachage NTLM Windows) avec Sysmon, Wazuh SIEM et Group Policy
Journal de projet pour un laboratoire de sécurité défensive sur CVE-2025-24054, la vulnérabilité de divulgation de hachage NTLM par usurpation (NTLM Hash Disclosure Spoofing) sous Windows, en partant du principe que le système affecté ne peut pas être corrigé à court terme.
Projet éducatif d'équipe bleue (Université Murdoch ICT279). La technique d'exploitation est documentée publiquement (Check Point, CISA KEV) ; la contribution originale est la méthodologie de détection et d'atténuation. Aucun identifiant réel ni la feuille d'identifiants de la VM ne sont stockés dans ce dépôt.
| Champ | Valeur |
|---|
| CVE | CVE-2025-24054 |
| Class | Spoofing / Forced Authentication |
| Common Weakness Enumeration (CWE) | CWE-73: External Control of File Name or Path |
| MITRE ATT&CK | T1187 (Forced Authentication) |
| Affected | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| Real-world use | Phishing vs. Polish & Romanian government targets, March 2025 |
| CISA KEV | Added 17 April 2025 |
Windows analyse automatiquement les fichiers .library-ms (descripteurs de bibliothèque en langage XML). Un fichier malveillant intègre un chemin UNC (Universal Naming Convention) vers un serveur attaquant ; en le visualisant ou en l'extrayant simplement, Windows ouvre une connexion SMB (Server Message Block) sortante sur le port TCP 445 et transmet le hachage Net-NTLMv2 de l'utilisateur — aucun clic n'est nécessaire.
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
Pipeline de détection : Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — Configuration Sysmon + règles Wazuh personnaliséesmitigation/ — Restriction NTLM par objet de stratégie de groupe (GPO)exploit/ — Description défensive du déclencheur (IPs fictives)docs/ — Guide pas à pas, limites, et journal de preuves par captures d'écranSystem (ID de processus 4), le redirigeur SMB du noyau — pas à explorer.exe. La règle de détection n'utilise donc aucun filtre de nom d'image, ce qui la rend efficace.