Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-50154 | Kitploit
Outils/GitHubGitHub/zenzue/cve-2025-50154
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationSécurité RéseauTests d'IntrusionRenseignement sur les MenacesAuthentificationApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubzenzue/cve-2025-50154
3il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-50154

Voir le dépôt

Toolkit de durcissement NTLM/SMB et de chasse aux menaces

Auteur : w01f
Version : 1.0
Objectif : Auditer, durcir et rechercher les usages non sécurisés de NTLM/SMB afin d'atténuer les risques tels que CVE-2025-50154.


Vue d'ensemble de CVE-2025-50154

Sévérité : Élevée
Type : Fuite d'identifiants NTLM + contournement de correctif (Zero-Click)
Systèmes affectés : Windows 10/11, Windows Server
Résumé :
CVE-2025-50154 est un contournement du correctif précédent de Microsoft pour CVE-2025-24054. Même avec l'atténuation précédente, un fichier ou un chemin UNC spécialement conçu peut amener Explorateur Windows à récupérer une ressource distante et à initier une authentification NTLM sans aucune interaction utilisateur (zero-click).
Cela peut entraîner :

  • Fuite de hash NTLM (risque de cassage hors ligne)
  • Attaques par relais NTLM pour l'élévation de privilèges / le mouvement latéral
  • Exécution potentielle de ressources distantes non fiables (via l'analyse des icônes)

Pourquoi c'est important : Ce contournement montre que les attaquants peuvent toujours exploiter les chemins d'authentification hérités via la gestion des ressources d'Explorateur. Durcir le comportement des clients NTLM et SMB, ainsi que surveiller les connexions suspectes initiées par Explorer, est essentiel.


Fonctionnalités du toolkit

  • Mode Audit :
    Lit les configurations actuelles du registre, des services et du pare-feu ; affiche succès/échec avec les correctifs recommandés.
  • Mode Durcissement :
    Applique les paramètres de sécurité (restrictions NTLM, signature SMB, désactivation de WebClient, durcissement UNC, désactivation de SMBv1, blocages du pare-feu).
  • Mode Restauration :
    Restaure les paramètres sauvegardés.
  • Chasse aux événements :
    Recueille :
    • Les événements du journal opérationnel NTLM
    • Les événements d'ouverture de session de sécurité (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe initiant SMB)
    • Filtre par CIDR de la liste d'autorisation
  • Test de connectivité bénin :
    Vérifications sûres TCP:445 vers des hôtes échantillons (sans coercition ni exploitation).
  • Export : sortie JSON/CSV pour les rapports / pipelines CI.

Utilisation

Exemple d'audit

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

Exemple de durcissement

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

Exemple de restauration

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

Idées de chasse et de détection

Vous trouverez ci-dessous des requêtes de détection prêtes à l'emploi pour identifier les usages suspects de NTLM/SMB potentiellement liés aux schémas d'exploitation de CVE-2025-50154.

Microsoft Defender for Endpoint (KQL)

1. Explorer.exe initiant SMB vers une destination non fiable

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. Dépôt de fichier LNK + connexion SMB (dans les 5 minutes)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. Ouvertures de session NTLM vers des hôtes inconnus

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon (configuration XML requise)

  • EID 3 (NetworkConnect) depuis explorer.exe vers TCP 445/139 en dehors de la liste d'autorisation.
  • EID 11 (FileCreate) pour les fichiers .lnk sur les bureaux des utilisateurs.
  • Corréler les deux pour détecter les événements SMB zero-click.

Journal des événements Windows (Sécurité)

  • 4624 (Ouverture de session) avec :
    • Type d'ouverture de session = 3 (Réseau)
    • Package d'authentification = NTLM
    • IP distante en dehors des plages de confiance.

Liste de contrôle des mesures d'atténuation

  • Restreindre NTLM : trafic sortant → Refuser tout
  • Exiger la signature SMB (client/serveur)
  • Durcir les chemins UNC (NETLOGON, SYSVOL)
  • Désactiver WebClient s'il n'est pas utilisé
  • Désactiver SMBv1 (client/serveur)
  • Bloquer le trafic sortant TCP 445/139 vers les réseaux non fiables
  • Surveiller les connexions SMB d'Explorer.exe vers des adresses IP non approuvées

Licence

Ce toolkit est fourni uniquement à des fins éducatives et de sécurité défensive.
Ne l'utilisez pas en environnement de production sans contrôle des changements et tests.

Télécharger l’outil