Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-24054-lab — Laboratoire blue-team : détection et atténuation de CVE-2025-24054 (divulgation de hachage NTLM Windows) avec Sysmon, Wazuh SIEM et Group Policy | Kitploit
Outils/GitHubGitHub/t0tooro/cve-2025-24054-lab
Analyse des VulnérabilitésAudit de ConfigurationSécurité RéseauRenseignement sur les MenacesAuthentificationDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxLabs et Pratique
GitHubt0tooro/cve-2025-24054-lab
6il y a 2 moisPas encore vérifié

cve-2025-24054-lab

Laboratoire blue-team : détection et atténuation de CVE-2025-24054 (divulgation de hachage NTLM Windows) avec Sysmon, Wazuh SIEM et Group Policy

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-24054 — Laboratoire de Détection et Atténuation

Journal de projet pour un laboratoire de sécurité défensive sur CVE-2025-24054, la vulnérabilité de divulgation de hachage NTLM par usurpation (NTLM Hash Disclosure Spoofing) sous Windows, en partant du principe que le système affecté ne peut pas être corrigé à court terme.

Projet éducatif d'équipe bleue (Université Murdoch ICT279). La technique d'exploitation est documentée publiquement (Check Point, CISA KEV) ; la contribution originale est la méthodologie de détection et d'atténuation. Aucun identifiant réel ni la feuille d'identifiants de la VM ne sont stockés dans ce dépôt.

La vulnérabilité

ChampValeur
CVECVE-2025-24054
ClassSpoofing / Forced Authentication
Common Weakness Enumeration (CWE)CWE-73: External Control of File Name or Path
MITRE ATT&CKT1187 (Forced Authentication)
AffectedWindows 10 / 11, Windows Server 2008 R2 → 2025
Real-world usePhishing vs. Polish & Romanian government targets, March 2025
CISA KEVAdded 17 April 2025

Windows analyse automatiquement les fichiers .library-ms (descripteurs de bibliothèque en langage XML). Un fichier malveillant intègre un chemin UNC (Universal Naming Convention) vers un serveur attaquant ; en le visualisant ou en l'extrayant simplement, Windows ouvre une connexion SMB (Server Message Block) sortante sur le port TCP 445 et transmet le hachage Net-NTLMv2 de l'utilisateur — aucun clic n'est nécessaire.

Architecture du laboratoire

root@kitploit:~
   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

Pipeline de détection : Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

Contenu

  • detection/ — Configuration Sysmon + règles Wazuh personnalisées
  • mitigation/ — Restriction NTLM par objet de stratégie de groupe (GPO)
  • exploit/ — Description défensive du déclencheur (IPs fictives)
  • docs/ — Guide pas à pas, limites, et journal de preuves par captures d'écran

Deux constatations de l'implémentation (documentées, non supposées)

  1. La connexion sortante sur le port 445 est attribuée à System (ID de processus 4), le redirigeur SMB du noyau — pas à explorer.exe. La règle de détection n'utilise donc aucun filtre de nom d'image, ce qui la rend efficace.
  2. L'événement NTLM bloqué sur la victime est Event ID 4001 (« Blocage NTLM »), et non 8002 comme l'indique certaines documentations. L'environnement du laboratoire fait autorité.

Références

  • Check Point Research (2025). CVE-2025-24054, exploitation NTLM dans la nature.
  • CISA (2025). Catalogue des vulnérabilités connues exploitées : CVE-2025-24054.
  • Microsoft Learn (2022). Sécurité réseau : Restreindre NTLM : trafic NTLM sortant vers des serveurs distants.
  • MITRE ATT&CK (2025). T1187 : Authentification forcée.
Télécharger l’outil