Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — यह कार्ययोजना CVE-2025-55234 के लिए पता लगाने, नियंत्रण और सुधार रणनीतियों को रेखांकित करती है, जो एक गंभीर Windows SMB विशेषाधिकार वृद्धि खामी है। | Kitploit
उपकरण/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणपार्श्व आंदोलनखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubmrk336/patch-the-path-cve-2025-55234-detection-defense

Patch-the-Path-CVE-2025-55234-Detection-Defense

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

यह कार्ययोजना CVE-2025-55234 के लिए पता लगाने, नियंत्रण और सुधार रणनीतियों को रेखांकित करती है, जो एक गंभीर Windows SMB विशेषाधिकार वृद्धि खामी है।

रिपॉजिटरी देखें
11 महीने पहलेअभी तक समीक्षित नहीं

Patch-the-Path-CVE-2025-55234-Detection-Defense

यह प्लेबुक CVE-2025-55234 के लिए पहचान, रोकथाम और सुधार रणनीतियों को रेखांकित करता है, जो एक गंभीर विंडोज SMB विशेषाधिकार वृद्धि दोष है।

_By Mark Mallia


परिचय

आज के लगातार बदलते साइबर-जोखिम परिदृश्य में, आंतरिक नेटवर्क पर निम्न-विशेषाधिकार वाले स्थान से SYSTEM-स्तरीय पहुंच की ओर बढ़ने की क्षमता अब केवल एक सैद्धांतिक खतरा नहीं है — यह एक परिपक्व प्रतिद्वंद्वी की पहचान है। विंडोज NTLM प्रमाणीकरण में नवीनतम खुलासा CVE‑2025‑54918 इस खतरे का उदाहरण है: एक दूरस्थ हमलावर NTLM वार्ता प्रक्रिया में एक दोष का शोषण करके Kerberos सत्यापन को बायपास कर सकता है और पूर्ण प्रशासनिक अधिकार प्राप्त कर सकता है, यह सब उपयोगकर्ता संपर्क को ट्रिगर किए बिना।

यह लेख CVE‑2025‑54918 के लिए एक ठोस शोषण पथ के माध्यम से चलता है, सभी आकार के संगठनों के लिए इसके निहितार्थों की रूपरेखा तैयार करता है, और Azure Sentinel और Splunk का उपयोग करके Azure और AWS दोनों क्लाउड वातावरणों में खतरे का पता लगाने, रोकने और सुधारने के लिए एक क्षेत्र-परीक्षित घटना प्रतिक्रिया प्लेबुक प्रदान करता है।

महत्वपूर्ण बात यह है कि यह एक पृथक मामला नहीं है। 2025 में SMB-संबंधित कमजोरियों में वृद्धि देखी गई है, जिनमें से प्रत्येक एंटरप्राइज़ नेटवर्क के विश्वास परिधि को कमजोर कर रही है। यदि आपने पहले से नहीं किया है, तो CVE‑2025‑55234 पर मेरी गहन जानकारी देखें, जो एक गंभीर विंडोज SMB विशेषाधिकार वृद्धि दोष है, जिसका मैंने पहले Patch-the-Path: CVE-2025-55234 Detection & Defense में विश्लेषण किया था। साथ में, ये कमजोरियां एक स्पष्ट चित्र पेश करती हैं: हमलावर तेजी से मुख्य प्रमाणीकरण और फ़ाइल-साझाकरण प्रोटोकॉल को लक्षित कर रहे हैं ताकि गुप्त, स्थायी पहुंच प्राप्त की जा सके।


1. विंडोज NTLM प्रमाणीकरण बाईपास – CVE‑2025‑54918

गंभीरता: 8.8 (गंभीर)
घटक: NTLM
प्रभाव: दूरस्थ हमलावर बिना उपयोगकर्ता संपर्क के निम्न-विशेषाधिकार वाली नेटवर्क पहुंच को SYSTEM-स्तरीय विशेषाधिकारों तक बढ़ा सकते हैं।
हमला वेक्टर: नेटवर्क-आधारित; एंटरप्राइज़ वातावरण में पार्श्व आवागमन के लिए आदर्श।

1.1 NTLM क्या है और दोष कहाँ है

NTLM (NT LAN Manager) विंडोज डोमेन लॉगऑन के लिए उपयोग किए जाने वाले Kerberos प्रमाणीकरण प्रोटोकॉल का Microsoft का कार्यान्वयन है। एक क्लाइंट "negotiate" चरण शुरू करता है, AD नियंत्रक को एक चुनौती-प्रतिक्रिया पैकेट भेजता है, एक टिकट प्राप्त करता है, फिर लक्ष्य सिस्टम के खिलाफ प्रमाणित करता है। CVE‑2025‑54918 Session Key Derivation चरण के दौरान NTLM के सत्र कुंजी पर बातचीत करने के तरीके में एक सूक्ष्म रेस कंडीशन का शोषण करता है। जब दो अलग-अलग क्लाइंट से एक साथ दो प्रमाणीकरण अनुरोध प्राप्त होते हैं, तो सत्र कुंजी को एक दुर्भावनापूर्ण अनुरोध द्वारा अधिलेखित किया जा सकता है जो पहले के टिकट को पुनः चलाता है—प्रभावी रूप से एक हमलावर को SYSTEM अधिकार प्रदान करता है जिसके पास केवल निम्न-विशेषाधिकार वाले क्रेडेंशियल थे।

यह दोष बातचीत पैकेट में एक क्राफ्टेड SPN (सेवा प्रिंसिपल नाम) स्ट्रिंग द्वारा ट्रिगर किया जाता है। अपमानजनक मान NtLmAuth कर्नेल रूटीन द्वारा गलत तरीके से पार्स किया जाता है, जो ताजा गणना करने के बजाय पिछले अनुरोध से एक पुरानी सत्र कुंजी का उपयोग करता है। परिणाम यह होता है कि रिमोट मशीन लक्ष्य पर SYSTEM के रूप में प्रमाणित होगी।

1.2 शोषण श्रृंखला – नेटवर्क पहुंच से पार्श्व आवागमन तक

चरण 2 के बाद श्रृंखला पूरी तरह से स्वायत्त है; एक हमलावर प्रारंभिक टोही से परे किसी भी मानव हस्तक्षेप के बिना एक निम्न-विशेषाधिकार खाते से उसी डोमेन के भीतर किसी भी लक्ष्य पर SYSTEM तक कूद सकता है।

1.3 यह क्यों मायने रखता है

  • गंभीर गंभीरता (8.8) का अर्थ है कि Microsoft द्वारा दोष को जल्दी से संबोधित किया जाएगा, लेकिन उद्यमों को दुर्भावनापूर्ण अभिनेताओं से आगे रहना चाहिए।
  • हमला वेक्टर नेटवर्क-आधारित है—अंदरूनी क्रेडेंशियल या भौतिक पहुंच की आवश्यकता नहीं है।
  • बिना उपयोगकर्ता संपर्क के विशेषाधिकारों को SYSTEM तक बढ़ाने की क्षमता हमलावरों को एक शक्तिशाली पैर जमाने देती है जिसका उपयोग बहु-चरणीय घुसपैठ में किया जा सकता है, विशेष रूप से BloodHound जैसे पार्श्व आवागमन उपकरणों के साथ संयोजन में।

2. घटना प्रतिक्रिया प्लेबुक – Azure Sentinel और Splunk

नीचे Azure और AWS दोनों वातावरणों के लिए एक तैनात करने योग्य प्लेबुक है। इसमें पहचान तर्क (Sentinel के लिए KQL क्वेरी; Splunk के लिए SPL क्वेरी), रोकथाम चरण और सुधार कार्य शामिल हैं। प्लेबुक मानता है कि आपने सभी डोमेन नियंत्रकों पर नवीनतम Microsoft पैच KB 2025‑54918 पहले ही लागू कर दिया है।


2.1 Azure Sentinel – पहचान और अलर्टिंग

डेटा कनेक्टर:

  • Azure Monitor (Log Analytics) – AD नियंत्रकों, SMB ट्रैफ़िक लॉग और Sysinternals ऑडिट लॉग से विंडोज इवेंट लॉग को इनगेस्ट करें।
  • Network Watcher – संदिग्ध NTLM बातचीत के लिए इनबाउंड TCP 445 पैकेट कैप्चर करें।

पहचान नियम 1 – "NTLM Authentication Bypass Detected"

root@kitploit:~
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

पहचान नियम 2 – "Session Key Overwrite"

root@kitploit:~
Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

प्लेबुक चरण (Azure Sentinel):

  1. ट्रिगर – जब कोई भी नियम फायर हो, तो एक प्लेबुक शुरू करें जो:
    • एक घटना बनाएगी।
    • SOC टीम को असाइन करेगी और CVE‑2025‑54918 के साथ टैग करेगी।
  2. समृद्धि – Azure AD Graph API (Get-MgUser -Filter "DisplayName eq 'user01'") के माध्यम से सक्रिय निर्देशिका से उपयोगकर्ता जानकारी खींचें।
  3. फोरेंसिक – एक PowerShell स्क्रिप्ट चलाएं जो लक्ष्य मशीन के लिए SMB ट्रैफ़िक कैप्चर एकत्र करती है और सत्यापित करती है कि एक टिकट पुनः चलाया गया था।
  4. रोकथाम – लक्ष्य नोड पर एक शेड्यूल कार्य बनाएं जो एक कस्टम पेलोड (जैसे, Invoke-NTLMBypass.ps1) चलाएगा।
  5. सुधार – प्रभावित डोमेन नियंत्रक को KB 2025‑54918 के साथ पैच करें और किसी भी पुराने टिकट को वापस रोल करें।

Sentinel प्लेबुक पूरी तरह से स्वचालित है; सभी चरणों को पहचान के 15 मिनट के भीतर ट्रिगर किया जा सकता है, जिससे त्वरित प्रतिक्रिया संभव होती है।


2.2 Splunk – पहचान और अलर्टिंग

डेटा कनेक्टर:

  • Splunk Enterprise Security – Azure VMs से विंडोज इवेंट लॉग और नेटवर्क फ़्लो डेटा इनगेस्ट करें।
  • Azure Monitor (Log Analytics) Splunk‑Azure‑Monitor ऐप के माध्यम से Splunk में फ़ीड करता है।

पहचान क्वेरी 1 – "NTLM Authentication Bypass"

root@kitploit:~
index=wineventlog sourcetype=WinEventLog
    AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1 

पहचान क्वेरी 2 – "SMB Session Key Overwrite"

root@kitploit:~
index=network_flow sourcetype=smb_packet
    AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5

अलर्टिंग और प्लेबुक (Splunk Enterprise Security):

  1. एक अलर्ट बनाएं – जब कोई भी क्वेरी सीमा से ऊपर परिणाम लौटाती है, तो "High" गंभीरता के साथ एक अलर्ट उत्पन्न करें।
  2. Splunk प्लेबुक चलाएं – चरण:
    • Azure AD Graph से उपयोगकर्ता क्रेडेंशियल खींचें।
    • Get-NetEvent के माध्यम से संदिग्ध लक्ष्य के लिए SMB ट्रैफ़िक सत्यापित करें।
    • लक्ष्य VM पर शोषण पेलोड चलाने के लिए एक शेड्यूल कार्य तैनात करें।
  3. रोकथाम और शमन – सभी डोमेन नियंत्रकों पर पैच KB 2025‑54918 लागू करें, सत्यापित करें कि कोई अतिरिक्त अनधिकृत टिकट मौजूद नहीं हैं, और बार-बार होने वाली घटनाओं की निगरानी करें।

Splunk प्लेबुक को पहचान से घटना समापन तक 15 मिनट के SLA के साथ कॉन्फ़िगर किया जाएगा। दृश्यता के लिए Microsoft Teams के माध्यम से CISO को एक रिपोर्ट स्वचालित रूप से उत्पन्न और भेजी जा सकती है।


3. निष्कर्ष

CVE‑2025‑54918 एक स्पष्ट अनुस्मारक है कि NTLM जैसे मूलभूत प्रोटोकॉल में भी दूरगामी परिणामों वाली कमजोरियां हो सकती हैं। इस दोष को विशेष रूप से खतरनाक बनाने वाली बात इसकी सरलता है: कोई फ़िशिंग नहीं, कोई सोशल इंजीनियरिंग नहीं — बस एक क्राफ्टेड पैकेट और एक रेस कंडीशन। रक्षकों के लिए, यह ध्यान उपयोगकर्ता व्यवहार से बुनियादी ढाँचे को मजबूत करने और सक्रिय पहचान की ओर स्थानांतरित करता है।

Azure Sentinel और Splunk को मिलाकर, यह प्लेबुक खतरे को फैलने से पहले पहचानने और रोकने के लिए एक व्यावहारिक, क्लाउड-अज्ञेय दृष्टिकोण प्रदान करता है। चाहे आप एक हाइब्रिड उद्यम को सुरक्षित कर रहे हों या एक छोटा स्टार्टअप, यहाँ के उपकरण और तर्क कार्रवाई योग्य, स्केलेबल और लचीला होने के लिए डिज़ाइन किए गए हैं।

और हमें यह नहीं भूलना चाहिए — यह इस वर्ष पहली SMB-संबंधित कमजोरी नहीं है। यदि आपने पहले से नहीं किया है, तो CVE‑2025‑55234 के मेरे विश्लेषण को पुनः देखें, जिसने विंडोज SMB के माध्यम से एक और गंभीर विशेषाधिकार वृद्धि पथ का खुलासा किया। साथ में, ये दोष एक पैटर्न बनाते हैं: हमलावर एंटरप्राइज़ प्रमाणीकरण में विश्वास के सीमों को भेद रहे हैं। यह हम पर निर्भर करता है कि हम उन सीमों को पैच करें इससे पहले कि वे उल्लंघन बन जाएँ।

यह परियोजना केवल नैतिक, शैक्षिक और रक्षात्मक साइबर सुरक्षा उद्देश्यों के लिए है। यहाँ वर्णित सभी तकनीकों, पहचान तर्क और शोषण सिमुलेशन का उपयोग केवल उन वातावरणों में किया जाना चाहिए जहाँ आपके पास स्पष्ट प्राधिकरण हो। सहमति के बिना सिस्टम का अनधिकृत परीक्षण, शोषण या निगरानी सख्त वर्जित है और कानूनों और पेशेवर मानकों का उल्लंघन कर सकती है। हमेशा जिम्मेदारी से कार्य करें, गोपनीयता का सम्मान करें, और इन उपकरणों का उपयोग रक्षा के लिए करें — कभी नुकसान के लिए नहीं।


टूल डाउनलोड करें
चरणविवरणउपकरणमुख्य कलाकृतियाँ
1Recon & Discovery – एक डोमेन नियंत्रक की पहचान करें और उन निम्न-विशेषाधिकार वाले उपयोगकर्ताओं (जैसे, "user01") की सूची एकत्र करें जिनके पास SYSVOL शेयर पर पढ़ने/लिखने की पहुंच है।BloodHound, PowerViewDC01: <IP>, DomainControllerName
2Credential Harvest – डोमेन नियंत्रक से user01 के लिए एक टिकट निकालने के लिए Kerberos रीप्ले (Mimikatz के माध्यम से) का उपयोग करें।Mimikatz, PowerViewTicket‑blob
3Crafted NTLM Packet – एक पैकेट बनाएं जिसमें जानबूझकर गलत SPN हो जो बातचीत चरण के दौरान CVE‑2025‑54918 को ट्रिगर करता है।Metasploit (module: auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4Remote Execution – बनाए गए पैकेट को लक्ष्य मशीन X को पोर्ट 445 पर SMB के माध्यम से भेजें, जिससे वह बिना उपयोगकर्ता संपर्क के SYSTEM के रूप में प्रमाणित हो जाए।PowerView, MetasploitTargetIP: 10.1.5.23
5Persistence & Lateral Movement – एक शेड्यूल कार्य बनाएं जो हमलावर के पेलोड को चलाता है और डोमेन में अन्य नोड्स तक पहुंच का विस्तार करता है।PowerView, SysinternalsScheduledTask: “NTLM‑Bypass”