Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-50154 — NTLM/SMB के असुरक्षित उपयोग का ऑडिट, हार्डनिंग और शिकार करने के लिए PowerShell टूलकिट, जो ईवेंट लॉग विश्लेषण और डिटेक्शन क्वेरीज़ के साथ CVE-2025-50154 क्रेडेंशियल लीक जोखिमों को संबोधित करता है। | Kitploit
उपकरण/GitHubGitHub/zenzue/cve-2025-50154
रक्षात्मक उपकरणभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगनेटवर्क सुरक्षापेनिट्रेशन टेस्टिंगखतरा खुफियाप्रमाणीकरणलर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषण
GitHubzenzue/cve-2025-50154

CVE-2025-50154

31 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

NTLM/SMB के असुरक्षित उपयोग का ऑडिट, हार्डनिंग और शिकार करने के लिए PowerShell टूलकिट, जो ईवेंट लॉग विश्लेषण और डिटेक्शन क्वेरीज़ के साथ CVE-2025-50154 क्रेडेंशियल लीक जोखिमों को संबोधित करता है।

रिपॉजिटरी देखें

NTLM/SMB हार्डनिंग और थ्रेट हंट टूलकिट

लेखक: w01f
संस्करण: 1.0
उद्देश्य: असुरक्षित NTLM/SMB उपयोग का ऑडिट, हार्डन और खोज करना ताकि CVE-2025-50154 जैसे जोखिमों को कम किया जा सके।


CVE-2025-50154 अवलोकन

गंभीरता: उच्च
प्रकार: NTLM क्रेडेंशियल लीक + पैच बाईपास (ज़ीरो-क्लिक)
प्रभावित: Windows 10/11, Windows Server
सारांश:
CVE-2025-50154, Microsoft के पिछले पैच CVE-2025-24054 का एक बाईपास है। पिछले शमन के बावजूद, एक निर्मित फ़ाइल या UNC पथ Windows Explorer को दूरस्थ संसाधन प्राप्त करने और बिना किसी उपयोगकर्ता इंटरैक्शन (ज़ीरो-क्लिक) के NTLM प्रमाणीकरण शुरू करने के लिए ट्रिगर कर सकता है।
इसके परिणामस्वरूप हो सकता है:

  • NTLM हैश लीकेज (ऑफ़लाइन क्रैकिंग जोखिम)
  • विशेषाधिकार वृद्धि/पार्श्व गति के लिए NTLM रिले हमले
  • अविश्वसनीय दूरस्थ संसाधनों का संभावित निष्पादन (आइकन पार्सिंग के माध्यम से)

यह क्यों महत्वपूर्ण है: यह बाईपास दर्शाता है कि हमलावर अभी भी Explorer के संसाधन हैंडलिंग के माध्यम से लीगेसी प्रमाणीकरण पथों का शोषण कर सकते हैं। NTLM और SMB क्लाइंट व्यवहार को हार्डन करना, साथ ही संदिग्ध Explorer-आरंभित कनेक्शनों की निगरानी करना, महत्वपूर्ण है।


टूलकिट सुविधाएँ

  • ऑडिट मोड:
    वर्तमान रजिस्ट्री, सेवा और फ़ायरवॉल कॉन्फ़िगरेशन पढ़ता है; अनुशंसित सुधारों के साथ पास/फेल आउटपुट करता है।
  • हार्डन मोड:
    सुरक्षा सेटिंग्स लागू करता है (NTLM प्रतिबंध, SMB साइनिंग, WebClient अक्षम, UNC हार्डनिंग, SMBv1 अक्षम, फ़ायरवॉल ब्लॉक)।
  • रिवर्ट मोड:
    बैकअप की गई सेटिंग्स को पुनर्स्थापित करता है।
  • इवेंट हंटिंग:
    एकत्र करता है:
    • NTLM ऑपरेशनल लॉग इवेंट
    • सुरक्षा लॉगऑन इवेंट (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe द्वारा SMB आरंभ)
    • अनुमति सूची CIDRs द्वारा फ़िल्टर करता है
  • बेनिग्न कनेक्टिविटी टेस्ट:
    नमूना होस्टों के लिए सुरक्षित TCP:445 जांच (कोई जबरदस्ती या शोषण नहीं)।
  • निर्यात: रिपोर्टिंग/CI पाइपलाइनों के लिए JSON/CSV आउटपुट।

उपयोग

ऑडिट उदाहरण

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

हार्डन उदाहरण

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

रिवर्ट उदाहरण

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

हंट और डिटेक्शन विचार

नीचे ड्रॉप-इन डिटेक्शन क्वेरीज़ हैं जो संभावित रूप से CVE-2025-50154 शोषण पैटर्न से संबंधित संदिग्ध NTLM/SMB उपयोग की पहचान करने के लिए हैं।

Microsoft Defender for Endpoint (KQL)

1. Explorer.exe अविश्वसनीय के लिए SMB आरंभ कर रहा है

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. LNK फ़ाइल ड्रॉप + SMB कनेक्शन (5 मिनट के भीतर)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. अज्ञात होस्टों के लिए NTLM लॉगऑन

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon (XML कॉन्फ़िगरेशन आवश्यक)

  • अनुमति सूची के बाहर explorer.exe से TCP 445/139 पर EID 3 (NetworkConnect)।
  • उपयोगकर्ता डेस्कटॉप पर .lnk फ़ाइलों के लिए EID 11 (FileCreate)।
  • ज़ीरो-क्लिक SMB घटनाओं के लिए दोनों का सहसंबंध बनाएं।

विंडोज इवेंट लॉग (सुरक्षा)

  • 4624 (लॉगऑन) जिसमें:
    • लॉगऑन प्रकार = 3 (नेटवर्क)
    • प्रमाणीकरण पैकेज = NTLM
    • दूरस्थ IP विश्वसनीय सीमाओं के बाहर।

शमन जाँच सूची

  • NTLM प्रतिबंधित करें: बाहर जाने वाले → सभी अस्वीकार करें
  • SMB साइनिंग आवश्यक करें (क्लाइंट/सर्वर)
  • UNC पथ हार्डन करें (NETLOGON, SYSVOL)
  • WebClient अक्षम करें यदि उपयोग में नहीं है
  • SMBv1 अक्षम करें (क्लाइंट/सर्वर)
  • अविश्वसनीय नेटवर्कों के लिए आउटबाउंड TCP 445/139 को ब्लॉक करें
  • गैर-अनुमोदित आईपी के लिए Explorer.exe SMB कनेक्शनों की निगरानी करें

लाइसेंस

यह टूलकिट केवल शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए प्रदान किया गया है।
परिवर्तन नियंत्रण और परीक्षण के बिना उत्पादन वातावरण में उपयोग न करें।

टूल डाउनलोड करें