Laboratorio blue-team: rilevamento & mitigazione di CVE-2025-24054 (divulgazione dell'hash NTLM di Windows) con Sysmon, Wazuh SIEM e Group Policy
Registro di progetto per un laboratorio di sicurezza difensiva su CVE-2025-24054, la vulnerabilità New Technology LAN Manager (NTLM) Hash Disclosure Spoofing di Windows, partendo dal presupposto che il sistema interessato non possa essere patchato a breve termine.
Progetto educativo blue-team (Murdoch University ICT279). La tecnica di sfruttamento è documentata pubblicamente (Check Point, CISA KEV); il contributo originale è la metodologia di rilevamento + mitigazione. Non vengono conservate credenziali reali né il foglio delle credenziali delle VM in questo repository.
| Campo | Valore |
|---|---|
| CVE | CVE-2025-24054 |
| Classe | Spoofing / Autenticazione Forzata |
| Common Weakness Enumeration (CWE) | CWE-73: Controllo esterno del nome o percorso del file |
| MITRE ATT&CK | T1187 (Autenticazione Forzata) |
| Interessati | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| Utilizzo nel mondo reale | Phishing contro obiettivi governativi polacchi e rumeni, marzo 2025 |
| CISA KEV | Aggiunto il 17 aprile 2025 |
Windows analizza automaticamente i file .library-ms (descrittori di libreria in Extensible Markup Language (XML)). Un file dannoso incorpora un percorso Universal Naming Convention (UNC) verso un server attaccante; semplicemente visualizzandolo o estraendolo, Windows apre una connessione Server Message Block (SMB) in uscita sulla porta 445 del Transmission Control Protocol (TCP) e trasmette l'hash Net-NTLMv2 dell'utente — nessun clic richiesto.
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
Pipeline di rilevamento: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — configurazione Sysmon + regole Wazuh personalizzatemitigation/ — restrizione NTLM tramite oggetto Criteri di Gruppo (GPO)exploit/ — descrizione difensiva del trigger (IP segnaposto)docs/ — guida pratica, limitazioni e registro di prove con screenshotSystem (Process ID 4), il redirector SMB del kernel — non a explorer.exe. La regola di rilevamento quindi non utilizza alcun filtro sul nome dell'immagine, il che la fa scattare.