Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-50154 — Toolkit PowerShell per verificare, rafforzare e cercare l’uso insicuro di NTLM/SMB, affrontando i rischi di perdita di credenziali CVE-2025-50154 con analisi dei log eventi e query di rilevamento. | Kitploit
Strumenti/GitHubGitHub/zenzue/cve-2025-50154
Strumenti DifensiviAnalisi delle VulnerabilitàAudit di ConfigurazioneSicurezza di RetePenetration TestingThreat IntelligenceAutenticazioneApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log
GitHubzenzue/cve-2025-50154
341 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

CVE-2025-50154

Toolkit PowerShell per verificare, rafforzare e cercare l’uso insicuro di NTLM/SMB, affrontando i rischi di perdita di credenziali CVE-2025-50154 con analisi dei log eventi e query di rilevamento.

Vedi Repository
Condividi

Toolkit di Hardening e Caccia alle Minacce NTLM/SMB

Autore: w01f
Versione: 1.0
Scopo: Eseguire audit, hardening e caccia per l'uso insicuro di NTLM/SMB al fine di mitigare rischi come CVE-2025-50154.


Panoramica di CVE-2025-50154

Gravità: Alta
Tipo: Perdita di credenziali NTLM + Bypass della patch (Zero-Click)
Interessati: Windows 10/11, Windows Server
Sommario:
CVE-2025-50154 è un bypass della patch precedente di Microsoft per CVE-2025-24054. Anche con la mitigazione precedente, un file o un percorso UNC appositamente predisposto può indurre Windows Explorer a recuperare una risorsa remota e avviare l'autenticazione NTLM senza alcuna interazione da parte dell'utente (zero-click).
Ciò può portare a:

  • Perdita di hash NTLM (rischio di cracking offline)
  • Attacchi di relay NTLM per escalation dei privilegi/movimento laterale
  • Potenziale esecuzione di risorse remote non fidate (tramite analisi delle icone)

Perché è importante: Questo bypass dimostra che gli attaccanti possono ancora sfruttare percorsi di autenticazione legacy attraverso la gestione delle risorse di Explorer. È fondamentale indurire il comportamento di NTLM e del client SMB, oltre a monitorare connessioni sospette avviate da Explorer.


Funzionalità del Toolkit

  • Modalità Audit:
    Legge le configurazioni correnti di registro, servizi e firewall; fornisce esito positivo/negativo con correzioni raccomandate.
  • Modalità Harden:
    Applica impostazioni di sicurezza (restrizioni NTLM, firma SMB, disabilitazione WebClient, hardening UNC, disabilitazione SMBv1, blocchi firewall).
  • Modalità Revert:
    Ripristina le impostazioni sottoposte a backup.
  • Caccia agli Eventi:
    Raccoglie:
    • Eventi del registro operativo NTLM
    • Eventi di accesso di sicurezza (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe che avvia SMB)
    • Filtra per CIDR consentiti
  • Test di Connettività Benigno:
    Controlli TCP:445 sicuri su host campione (nessuna coercizione o exploit).
  • Esportazione: Output JSON/CSV per reportistica/pipeline CI.

  • Utilizzo

    Esempio di Audit

    root@kitploit:~
    .\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json
    

    Esempio di Harden

    root@kitploit:~
    .\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"
    

    Esempio di Revert

    root@kitploit:~
    .\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert
    

    Idee per la Caccia e il Rilevamento

    Di seguito sono riportate query di rilevamento pronte all'uso per identificare utilizzi sospetti di NTLM/SMB potenzialmente correlati ai pattern di sfruttamento di CVE-2025-50154.

    Microsoft Defender for Endpoint (KQL)

    1. Explorer.exe avvia SMB verso host non fidati

    root@kitploit:~
    DeviceNetworkEvents
    | where InitiatingProcessFileName =~ "explorer.exe"
    | where RemotePort in (445, 139)
    | where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
    | project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName
    

    2. Drop di file LNK + connessione SMB (entro 5 minuti)

    root@kitploit:~
    let lnk = DeviceFileEvents
        | where FileName endswith ".lnk"
        | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
    let smb = DeviceNetworkEvents
        | where RemotePort in (445,139)
        | where InitiatingProcessFileName =~ "explorer.exe";
    lnk
    | join kind=innerunique (smb) on DeviceId
    | where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
    | project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP
    

    3. Logon NTLM verso host sconosciuti

    root@kitploit:~
    DeviceLogonEvents
    | where LogonType == "Network"
    | where AuthenticationPackage =~ "NTLM"
    | summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
    | order by count_ desc
    

    Sysmon (Richiede Configurazione XML)

    • EID 3 (NetworkConnect) da explorer.exe verso TCP 445/139 al di fuori della lista consentita.
    • EID 11 (FileCreate) per file .lnk sui desktop degli utenti.
    • Correlare i due per eventi SMB zero-click.

    Registro Eventi Windows (Sicurezza)

    • 4624 (Logon) con:
      • Tipo di logon = 3 (Rete)
      • Pacchetto di autenticazione = NTLM
      • IP remoto al di fuori degli intervalli fidati.

    Lista di Controllo per la Mitigazione

    • Limita NTLM: In uscita → Nega tutto
    • Richiedi firma SMB (client/server)
    • Hardening dei percorsi UNC (NETLOGON, SYSVOL)
    • Disabilita WebClient se non utilizzato
    • Disabilita SMBv1 (client/server)
    • Blocca TCP 445/139 in uscita verso reti non fidate
    • Monitora le connessioni SMB di Explorer.exe verso IP non approvati

    Licenza

    Questo toolkit è fornito esclusivamente a scopo di sicurezza educativa e difensiva.
    Non utilizzare in ambienti di produzione senza controllo delle modifiche e test.

    Scarica lo strumento