
यह कार्ययोजना CVE-2025-55234 के लिए पता लगाने, नियंत्रण और सुधार रणनीतियों को रेखांकित करती है, जो एक गंभीर Windows SMB विशेषाधिकार वृद्धि खामी है।
यह प्लेबुक CVE-2025-55234 के लिए पहचान, रोकथाम और सुधार रणनीतियों को रेखांकित करता है, जो एक गंभीर विंडोज SMB विशेषाधिकार वृद्धि दोष है।
_By Mark Mallia
आज के लगातार बदलते साइबर-जोखिम परिदृश्य में, आंतरिक नेटवर्क पर निम्न-विशेषाधिकार वाले स्थान से SYSTEM-स्तरीय पहुंच की ओर बढ़ने की क्षमता अब केवल एक सैद्धांतिक खतरा नहीं है — यह एक परिपक्व प्रतिद्वंद्वी की पहचान है। विंडोज NTLM प्रमाणीकरण में नवीनतम खुलासा CVE‑2025‑54918 इस खतरे का उदाहरण है: एक दूरस्थ हमलावर NTLM वार्ता प्रक्रिया में एक दोष का शोषण करके Kerberos सत्यापन को बायपास कर सकता है और पूर्ण प्रशासनिक अधिकार प्राप्त कर सकता है, यह सब उपयोगकर्ता संपर्क को ट्रिगर किए बिना।
यह लेख CVE‑2025‑54918 के लिए एक ठोस शोषण पथ के माध्यम से चलता है, सभी आकार के संगठनों के लिए इसके निहितार्थों की रूपरेखा तैयार करता है, और Azure Sentinel और Splunk का उपयोग करके Azure और AWS दोनों क्लाउड वातावरणों में खतरे का पता लगाने, रोकने और सुधारने के लिए एक क्षेत्र-परीक्षित घटना प्रतिक्रिया प्लेबुक प्रदान करता है।
महत्वपूर्ण बात यह है कि यह एक पृथक मामला नहीं है। 2025 में SMB-संबंधित कमजोरियों में वृद्धि देखी गई है, जिनमें से प्रत्येक एंटरप्राइज़ नेटवर्क के विश्वास परिधि को कमजोर कर रही है। यदि आपने पहले से नहीं किया है, तो CVE‑2025‑55234 पर मेरी गहन जानकारी देखें, जो एक गंभीर विंडोज SMB विशेषाधिकार वृद्धि दोष है, जिसका मैंने पहले Patch-the-Path: CVE-2025-55234 Detection & Defense में विश्लेषण किया था। साथ में, ये कमजोरियां एक स्पष्ट चित्र पेश करती हैं: हमलावर तेजी से मुख्य प्रमाणीकरण और फ़ाइल-साझाकरण प्रोटोकॉल को लक्षित कर रहे हैं ताकि गुप्त, स्थायी पहुंच प्राप्त की जा सके।
गंभीरता: 8.8 (गंभीर)
घटक: NTLM
प्रभाव: दूरस्थ हमलावर बिना उपयोगकर्ता संपर्क के निम्न-विशेषाधिकार वाली नेटवर्क पहुंच को SYSTEM-स्तरीय विशेषाधिकारों तक बढ़ा सकते हैं।
हमला वेक्टर: नेटवर्क-आधारित; एंटरप्राइज़ वातावरण में पार्श्व आवागमन के लिए आदर्श।
NTLM (NT LAN Manager) विंडोज डोमेन लॉगऑन के लिए उपयोग किए जाने वाले Kerberos प्रमाणीकरण प्रोटोकॉल का Microsoft का कार्यान्वयन है। एक क्लाइंट "negotiate" चरण शुरू करता है, AD नियंत्रक को एक चुनौती-प्रतिक्रिया पैकेट भेजता है, एक टिकट प्राप्त करता है, फिर लक्ष्य सिस्टम के खिलाफ प्रमाणित करता है। CVE‑2025‑54918 Session Key Derivation चरण के दौरान NTLM के सत्र कुंजी पर बातचीत करने के तरीके में एक सूक्ष्म रेस कंडीशन का शोषण करता है। जब दो अलग-अलग क्लाइंट से एक साथ दो प्रमाणीकरण अनुरोध प्राप्त होते हैं, तो सत्र कुंजी को एक दुर्भावनापूर्ण अनुरोध द्वारा अधिलेखित किया जा सकता है जो पहले के टिकट को पुनः चलाता है—प्रभावी रूप से एक हमलावर को SYSTEM अधिकार प्रदान करता है जिसके पास केवल निम्न-विशेषाधिकार वाले क्रेडेंशियल थे।
यह दोष बातचीत पैकेट में एक क्राफ्टेड SPN (सेवा प्रिंसिपल नाम) स्ट्रिंग द्वारा ट्रिगर किया जाता है। अपमानजनक मान NtLmAuth कर्नेल रूटीन द्वारा गलत तरीके से पार्स किया जाता है, जो ताजा गणना करने के बजाय पिछले अनुरोध से एक पुरानी सत्र कुंजी का उपयोग करता है। परिणाम यह होता है कि रिमोट मशीन लक्ष्य पर SYSTEM के रूप में प्रमाणित होगी।
चरण 2 के बाद श्रृंखला पूरी तरह से स्वायत्त है; एक हमलावर प्रारंभिक टोही से परे किसी भी मानव हस्तक्षेप के बिना एक निम्न-विशेषाधिकार खाते से उसी डोमेन के भीतर किसी भी लक्ष्य पर SYSTEM तक कूद सकता है।
नीचे Azure और AWS दोनों वातावरणों के लिए एक तैनात करने योग्य प्लेबुक है। इसमें पहचान तर्क (Sentinel के लिए KQL क्वेरी; Splunk के लिए SPL क्वेरी), रोकथाम चरण और सुधार कार्य शामिल हैं। प्लेबुक मानता है कि आपने सभी डोमेन नियंत्रकों पर नवीनतम Microsoft पैच KB 2025‑54918 पहले ही लागू कर दिया है।
डेटा कनेक्टर:
पहचान नियम 1 – "NTLM Authentication Bypass Detected"
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
पहचान नियम 2 – "Session Key Overwrite"
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
प्लेबुक चरण (Azure Sentinel):
CVE‑2025‑54918 के साथ टैग करेगी।Get-MgUser -Filter "DisplayName eq 'user01'") के माध्यम से सक्रिय निर्देशिका से उपयोगकर्ता जानकारी खींचें।Invoke-NTLMBypass.ps1) चलाएगा।Sentinel प्लेबुक पूरी तरह से स्वचालित है; सभी चरणों को पहचान के 15 मिनट के भीतर ट्रिगर किया जा सकता है, जिससे त्वरित प्रतिक्रिया संभव होती है।
डेटा कनेक्टर:
पहचान क्वेरी 1 – "NTLM Authentication Bypass"
index=wineventlog sourcetype=WinEventLog
AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1
पहचान क्वेरी 2 – "SMB Session Key Overwrite"
index=network_flow sourcetype=smb_packet
AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5
अलर्टिंग और प्लेबुक (Splunk Enterprise Security):
Get-NetEvent के माध्यम से संदिग्ध लक्ष्य के लिए SMB ट्रैफ़िक सत्यापित करें।Splunk प्लेबुक को पहचान से घटना समापन तक 15 मिनट के SLA के साथ कॉन्फ़िगर किया जाएगा। दृश्यता के लिए Microsoft Teams के माध्यम से CISO को एक रिपोर्ट स्वचालित रूप से उत्पन्न और भेजी जा सकती है।
CVE‑2025‑54918 एक स्पष्ट अनुस्मारक है कि NTLM जैसे मूलभूत प्रोटोकॉल में भी दूरगामी परिणामों वाली कमजोरियां हो सकती हैं। इस दोष को विशेष रूप से खतरनाक बनाने वाली बात इसकी सरलता है: कोई फ़िशिंग नहीं, कोई सोशल इंजीनियरिंग नहीं — बस एक क्राफ्टेड पैकेट और एक रेस कंडीशन। रक्षकों के लिए, यह ध्यान उपयोगकर्ता व्यवहार से बुनियादी ढाँचे को मजबूत करने और सक्रिय पहचान की ओर स्थानांतरित करता है।
Azure Sentinel और Splunk को मिलाकर, यह प्लेबुक खतरे को फैलने से पहले पहचानने और रोकने के लिए एक व्यावहारिक, क्लाउड-अज्ञेय दृष्टिकोण प्रदान करता है। चाहे आप एक हाइब्रिड उद्यम को सुरक्षित कर रहे हों या एक छोटा स्टार्टअप, यहाँ के उपकरण और तर्क कार्रवाई योग्य, स्केलेबल और लचीला होने के लिए डिज़ाइन किए गए हैं।
और हमें यह नहीं भूलना चाहिए — यह इस वर्ष पहली SMB-संबंधित कमजोरी नहीं है। यदि आपने पहले से नहीं किया है, तो CVE‑2025‑55234 के मेरे विश्लेषण को पुनः देखें, जिसने विंडोज SMB के माध्यम से एक और गंभीर विशेषाधिकार वृद्धि पथ का खुलासा किया। साथ में, ये दोष एक पैटर्न बनाते हैं: हमलावर एंटरप्राइज़ प्रमाणीकरण में विश्वास के सीमों को भेद रहे हैं। यह हम पर निर्भर करता है कि हम उन सीमों को पैच करें इससे पहले कि वे उल्लंघन बन जाएँ।
यह परियोजना केवल नैतिक, शैक्षिक और रक्षात्मक साइबर सुरक्षा उद्देश्यों के लिए है। यहाँ वर्णित सभी तकनीकों, पहचान तर्क और शोषण सिमुलेशन का उपयोग केवल उन वातावरणों में किया जाना चाहिए जहाँ आपके पास स्पष्ट प्राधिकरण हो। सहमति के बिना सिस्टम का अनधिकृत परीक्षण, शोषण या निगरानी सख्त वर्जित है और कानूनों और पेशेवर मानकों का उल्लंघन कर सकती है। हमेशा जिम्मेदारी से कार्य करें, गोपनीयता का सम्मान करें, और इन उपकरणों का उपयोग रक्षा के लिए करें — कभी नुकसान के लिए नहीं।
| चरण | विवरण | उपकरण | मुख्य कलाकृतियाँ |
|---|
| 1 | Recon & Discovery – एक डोमेन नियंत्रक की पहचान करें और उन निम्न-विशेषाधिकार वाले उपयोगकर्ताओं (जैसे, "user01") की सूची एकत्र करें जिनके पास SYSVOL शेयर पर पढ़ने/लिखने की पहुंच है। | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | Credential Harvest – डोमेन नियंत्रक से user01 के लिए एक टिकट निकालने के लिए Kerberos रीप्ले (Mimikatz के माध्यम से) का उपयोग करें। | Mimikatz, PowerView | Ticket‑blob |
| 3 | Crafted NTLM Packet – एक पैकेट बनाएं जिसमें जानबूझकर गलत SPN हो जो बातचीत चरण के दौरान CVE‑2025‑54918 को ट्रिगर करता है। | Metasploit (module: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | Remote Execution – बनाए गए पैकेट को लक्ष्य मशीन X को पोर्ट 445 पर SMB के माध्यम से भेजें, जिससे वह बिना उपयोगकर्ता संपर्क के SYSTEM के रूप में प्रमाणित हो जाए। | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | Persistence & Lateral Movement – एक शेड्यूल कार्य बनाएं जो हमलावर के पेलोड को चलाता है और डोमेन में अन्य नोड्स तक पहुंच का विस्तार करता है। | PowerView, Sysinternals | ScheduledTask: “NTLM‑Bypass” |