Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-24054-lab — Laboratorio blue-team: rilevamento & mitigazione di CVE-2025-24054 (divulgazione dell'hash NTLM di Windows) con Sysmon, Wazuh SIEM e Group Policy | Kitploit
Strumenti/GitHubGitHub/t0tooro/cve-2025-24054-lab
Analisi delle VulnerabilitàAudit di ConfigurazioneSicurezza di ReteThreat IntelligenceAutenticazioneRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogLab e Pratica
GitHub
143 mesi faNon ancora revisionato
t0tooro/cve-2025-24054-lab

cve-2025-24054-lab

Laboratorio blue-team: rilevamento & mitigazione di CVE-2025-24054 (divulgazione dell'hash NTLM di Windows) con Sysmon, Wazuh SIEM e Group Policy

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-24054 — Laboratorio di Rilevamento e Mitigazione

Registro di progetto per un laboratorio di sicurezza difensiva su CVE-2025-24054, la vulnerabilità New Technology LAN Manager (NTLM) Hash Disclosure Spoofing di Windows, partendo dal presupposto che il sistema interessato non possa essere patchato a breve termine.

Progetto educativo blue-team (Murdoch University ICT279). La tecnica di sfruttamento è documentata pubblicamente (Check Point, CISA KEV); il contributo originale è la metodologia di rilevamento + mitigazione. Non vengono conservate credenziali reali né il foglio delle credenziali delle VM in questo repository.

La vulnerabilità

CampoValore
CVECVE-2025-24054
ClasseSpoofing / Autenticazione Forzata
Common Weakness Enumeration (CWE)CWE-73: Controllo esterno del nome o percorso del file
MITRE ATT&CKT1187 (Autenticazione Forzata)
InteressatiWindows 10 / 11, Windows Server 2008 R2 → 2025
Utilizzo nel mondo realePhishing contro obiettivi governativi polacchi e rumeni, marzo 2025
CISA KEVAggiunto il 17 aprile 2025

Windows analizza automaticamente i file .library-ms (descrittori di libreria in Extensible Markup Language (XML)). Un file dannoso incorpora un percorso Universal Naming Convention (UNC) verso un server attaccante; semplicemente visualizzandolo o estraendolo, Windows apre una connessione Server Message Block (SMB) in uscita sulla porta 445 del Transmission Control Protocol (TCP) e trasmette l'hash Net-NTLMv2 dell'utente — nessun clic richiesto.

Architettura del laboratorio

   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

Pipeline di rilevamento: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

Contenuti

  • detection/ — configurazione Sysmon + regole Wazuh personalizzate
  • mitigation/ — restrizione NTLM tramite oggetto Criteri di Gruppo (GPO)
  • exploit/ — descrizione difensiva del trigger (IP segnaposto)
  • docs/ — guida pratica, limitazioni e registro di prove con screenshot

Due risultati dall'implementazione (documentati, non presunti)

  1. La connessione in uscita sulla porta 445 è attribuita a System (Process ID 4), il redirector SMB del kernel — non a explorer.exe. La regola di rilevamento quindi non utilizza alcun filtro sul nome dell'immagine, il che la fa scattare.
  2. L'evento NTLM bloccato sulla vittima è Event ID 4001 ("Blocco NTLM"), non 8002 come indicato in alcune documentazioni. L'ambiente di laboratorio è l'autorità.

Riferimenti

  • Check Point Research (2025). CVE-2025-24054, Exploit NTLM in natura.
  • CISA (2025). Catalogo delle vulnerabilità note sfruttate: CVE-2025-24054.
  • Microsoft Learn (2022). Sicurezza di rete: Limitare NTLM: Traffico NTLM in uscita verso server remoti.
  • MITRE ATT&CK (2025). T1187: Autenticazione forzata.
Scarica lo strumento