
ब्लू-टीम प्रयोगशाला: Sysmon, Wazuh SIEM, और Group Policy के साथ CVE-2025-24054 (विंडोज NTLM हैश प्रकटीकरण) का पता लगाना और शमन करना
एक रक्षात्मक सुरक्षा प्रयोगशाला के लिए परियोजना लॉग जो CVE-2025-24054, विंडोज़ न्यू टेक्नोलॉजी LAN मैनेजर (NTLM) हैश डिस्क्लोज़र स्पूफिंग कमजोरी पर आधारित है, इस धारणा के तहत कि प्रभावित सिस्टम को अल्पावधि में पैच नहीं किया जा सकता।
ब्लू-टीम शैक्षिक परियोजना (मर्डोक विश्वविद्यालय ICT279)। शोषण तकनीक सार्वजनिक रूप से प्रलेखित है (चेक पॉइंट, CISA KEV); मूल योगदान पहचान + शमन पद्धति है। इस भंडार में कोई लाइव क्रेडेंशियल या VM क्रेडेंशियल शीट संग्रहीत नहीं है।
| फ़ील्ड | मान |
|---|
| CVE | CVE-2025-24054 |
| Class | स्पूफिंग / फोर्स्ड ऑथेंटिकेशन |
| Common Weakness Enumeration (CWE) | CWE-73: फ़ाइल नाम या पथ का बाहरी नियंत्रण |
| MITRE ATT&CK | T1187 (फोर्स्ड ऑथेंटिकेशन) |
| Affected | विंडोज़ 10 / 11, विंडोज़ सर्वर 2008 R2 → 2025 |
| Real-world use | फ़िशिंग बनाम पोलिश और रोमानियाई सरकारी लक्ष्य, मार्च 2025 |
| CISA KEV | 17 अप्रैल 2025 को जोड़ा गया |
विंडोज़ स्वचालित रूप से .library-ms फ़ाइलों (एक्सटेंसिबल मार्कअप लैंग्वेज (XML) लाइब्रेरी डिस्क्रिप्टर) को पार्स करता है। एक दुर्भावनापूर्ण फ़ाइल हमलावर सर्वर के लिए एक यूनिवर्सल नेमिंग कन्वेंशन (UNC) पथ एम्बेड करती है; इसे केवल देखने या निकालने पर, विंडोज़ ट्रांसमिशन कंट्रोल प्रोटोकॉल (TCP) पोर्ट 445 पर एक आउटबाउंड सर्वर मैसेज ब्लॉक (SMB) कनेक्शन खोलता है और उपयोगकर्ता का Net-NTLMv2 हैश प्रेषित करता है — बिना किसी क्लिक की आवश्यकता के।
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
पहचान पाइपलाइन: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — Sysmon कॉन्फ़िग + कस्टम Wazuh नियमmitigation/ — ग्रुप पॉलिसी ऑब्जेक्ट (GPO) NTLM प्रतिबंधexploit/ — ट्रिगर का रक्षात्मक विवरण (प्लेसहोल्डर IP)docs/ — वॉकथ्रू, सीमाएं, और स्क्रीनशॉट साक्ष्य लॉगSystem (प्रक्रिया आईडी 4) को जिम्मेदार ठहराया जाता है, जो कर्नेल SMB रीडायरेक्टर है — explorer.exe नहीं। इसलिए डिटेक्शन नियम कोई इमेज-नाम फ़िल्टर का उपयोग नहीं करता, जो इसे कार्य करने में सक्षम बनाता है।