Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2025-24054-lab — ब्लू-टीम प्रयोगशाला: Sysmon, Wazuh SIEM, और Group Policy के साथ CVE-2025-24054 (विंडोज NTLM हैश प्रकटीकरण) का पता लगाना और शमन करना | Kitploit
उपकरण/GitHubGitHub/t0tooro/cve-2025-24054-lab
भेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगनेटवर्क सुरक्षाखतरा खुफियाप्रमाणीकरणघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषणलैब और अभ्यास
GitHubt0tooro/cve-2025-24054-lab

cve-2025-24054-lab

62 महीने पहलेअभी तक समीक्षित नहीं

ब्लू-टीम प्रयोगशाला: Sysmon, Wazuh SIEM, और Group Policy के साथ CVE-2025-24054 (विंडोज NTLM हैश प्रकटीकरण) का पता लगाना और शमन करना

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-24054 — पहचान और शमन प्रयोगशाला

एक रक्षात्मक सुरक्षा प्रयोगशाला के लिए परियोजना लॉग जो CVE-2025-24054, विंडोज़ न्यू टेक्नोलॉजी LAN मैनेजर (NTLM) हैश डिस्क्लोज़र स्पूफिंग कमजोरी पर आधारित है, इस धारणा के तहत कि प्रभावित सिस्टम को अल्पावधि में पैच नहीं किया जा सकता।

ब्लू-टीम शैक्षिक परियोजना (मर्डोक विश्वविद्यालय ICT279)। शोषण तकनीक सार्वजनिक रूप से प्रलेखित है (चेक पॉइंट, CISA KEV); मूल योगदान पहचान + शमन पद्धति है। इस भंडार में कोई लाइव क्रेडेंशियल या VM क्रेडेंशियल शीट संग्रहीत नहीं है।

कमजोरी

फ़ील्डमान
CVECVE-2025-24054
Classस्पूफिंग / फोर्स्ड ऑथेंटिकेशन
Common Weakness Enumeration (CWE)CWE-73: फ़ाइल नाम या पथ का बाहरी नियंत्रण
MITRE ATT&CKT1187 (फोर्स्ड ऑथेंटिकेशन)
Affectedविंडोज़ 10 / 11, विंडोज़ सर्वर 2008 R2 → 2025
Real-world useफ़िशिंग बनाम पोलिश और रोमानियाई सरकारी लक्ष्य, मार्च 2025
CISA KEV17 अप्रैल 2025 को जोड़ा गया

विंडोज़ स्वचालित रूप से .library-ms फ़ाइलों (एक्सटेंसिबल मार्कअप लैंग्वेज (XML) लाइब्रेरी डिस्क्रिप्टर) को पार्स करता है। एक दुर्भावनापूर्ण फ़ाइल हमलावर सर्वर के लिए एक यूनिवर्सल नेमिंग कन्वेंशन (UNC) पथ एम्बेड करती है; इसे केवल देखने या निकालने पर, विंडोज़ ट्रांसमिशन कंट्रोल प्रोटोकॉल (TCP) पोर्ट 445 पर एक आउटबाउंड सर्वर मैसेज ब्लॉक (SMB) कनेक्शन खोलता है और उपयोगकर्ता का Net-NTLMv2 हैश प्रेषित करता है — बिना किसी क्लिक की आवश्यकता के।

प्रयोगशाला वास्तुकला

root@kitploit:~
   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

पहचान पाइपलाइन: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

सामग्री

  • detection/ — Sysmon कॉन्फ़िग + कस्टम Wazuh नियम
  • mitigation/ — ग्रुप पॉलिसी ऑब्जेक्ट (GPO) NTLM प्रतिबंध
  • exploit/ — ट्रिगर का रक्षात्मक विवरण (प्लेसहोल्डर IP)
  • docs/ — वॉकथ्रू, सीमाएं, और स्क्रीनशॉट साक्ष्य लॉग

कार्यान्वयन से दो निष्कर्ष (प्रलेखित, अनुमानित नहीं)

  1. आउटबाउंड पोर्ट-445 कनेक्शन System (प्रक्रिया आईडी 4) को जिम्मेदार ठहराया जाता है, जो कर्नेल SMB रीडायरेक्टर है — explorer.exe नहीं। इसलिए डिटेक्शन नियम कोई इमेज-नाम फ़िल्टर का उपयोग नहीं करता, जो इसे कार्य करने में सक्षम बनाता है।
  2. पीड़ित पर ब्लॉक किया गया NTLM इवेंट इवेंट आईडी 4001 ("NTLM ब्लॉक करना") है, न कि 8002 जैसा कि कुछ दस्तावेज़ बताते हैं। प्रयोगशाला वातावरण ही प्राधिकार है।

संदर्भ

  • Check Point Research (2025). CVE-2025-24054, वास्तविक दुनिया में NTLM एक्सप्लॉइट।
  • CISA (2025). ज्ञात शोषित कमजोरियों की सूची: CVE-2025-24054.
  • Microsoft Learn (2022). नेटवर्क सुरक्षा: NTLM प्रतिबंध: दूरस्थ सर्वरों पर आउटगोइंग NTLM ट्रैफ़िक।
  • MITRE ATT&CK (2025). T1187: फोर्स्ड ऑथेंटिकेशन।
टूल डाउनलोड करें