
このプレイブックは、重大なWindows SMB権限昇格の脆弱性であるCVE-2025-55234に対する検出、封じ込め、および修復戦略を概説しています。
このプレイブックは、重大なWindows SMB権限昇格の脆弱性であるCVE-2025-55234に対する検出、封じ込め、および修復の戦略を概説します。
著者: Mark Mallia
絶えず変化するサイバーリスク環境において、内部ネットワーク上の低権限の足掛かりからSYSTEMレベルのアクセスへと権限を昇格させる能力は、もはや理論上の脅威ではありません。それは、成熟した攻撃者の特徴的な手口です。Windows NTLM認証における新たに公開されたCVE‑2025‑54918の脆弱性は、この危険性を如実に示しています。リモートの攻撃者は、NTLMネゴシエーションプロセスの欠陥を悪用してKerberos検証をバイパスし、ユーザーの操作を一切必要とせずに完全な管理者権限を取得できます。
この記事では、CVE‑2025‑54918の具体的な悪用手順を解説し、あらゆる規模の組織への影響を概説するとともに、Azure SentinelとSplunkを使用してAzureおよびAWSの両クラウド環境で脅威を検出、封じ込め、修復するための、実戦で検証済みのインシデントレスポンスプレイブックを提供します。
重要なのは、これは孤立した事例ではないということです。2025年にはSMB関連の脆弱性が急増しており、それぞれが企業ネットワークの信頼境界を少しずつ侵食しています。まだの方は、以前Patch-the-Path: CVE-2025-55234 Detection & Defenseで分析した、重大なWindows SMB権限昇格の脆弱性であるCVE‑2025‑55234に関する詳細な解説もご覧ください。これらの脆弱性を合わせると、明確な構図が見えてきます。攻撃者は、ステルス性の高い永続的なアクセスを得るために、中核となる認証プロトコルとファイル共有プロトコルをますます標的にしているのです。
深刻度: 8.8(緊急)
コンポーネント: NTLM
影響: リモートの攻撃者は、ユーザーの操作なしに低権限のネットワークアクセスをSYSTEMレベルの権限に昇格させることができます。
攻撃ベクトル: ネットワークベース。企業環境でのラテラルムーブメントに理想的です。
NTLM(NT LAN Manager)は、Windowsドメインログオンに使用されるKerberos認証プロトコルのMicrosoftによる実装です。クライアントは「ネゴシエート」フェーズを開始し、チャレンジ・レスポンスパケットをADコントローラーに送信してチケットを受け取り、その後ターゲットシステムに対して認証を行います。CVE‑2025‑54918は、Session Key Derivation(セッションキー導出)ステップにおいてNTLMがセッションキーをネゴシエートする方法の、微妙な競合状態(レースコンディション)を悪用します。異なるクライアントから2つの認証要求が同時に受信されると、以前のチケットをリプレイする悪意のある要求によってセッションキーが上書きされる可能性があり、低権限の資格情報しか持たない攻撃者に実質的にSYSTEM権限を付与することになります。
この欠陥は、ネゴシエートパケット内の巧妙に細工されたSPN(サービスプリンシパル名)文字列によって引き起こされます。問題の値はNtLmAuthカーネルルーチンによって誤って解析され、新しいセッションキーを計算する代わりに、以前のリクエストの古いセッションキーを使用してしまいます。その結果、リモートマシンはターゲット上でSYSTEMとして認証されることになります。
このチェーンはステップ2以降、完全に自動化されます。攻撃者は、最初の偵察以外の人的介入なしに、同一ドメイン内の任意のターゲット上で低権限アカウントからSYSTEMへとジャンプできます。
以下は、AzureとAWSの両環境向けの、すぐに展開可能なプレイブックです。検出ロジック(Sentinel用のKQLクエリ、Splunk用のSPLクエリ)、封じ込め手順、および修復タスクを網羅しています。このプレイブックは、すべてのドメインコントローラーに最新のMicrosoftパッチKB 2025‑54918が適用済みであることを前提としています。
データコネクタ:
検出ルール1 – 「NTLM認証バイパスを検出」
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
検出ルール2 – 「セッションキーの上書き」
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
プレイブックの手順(Azure Sentinel):
CVE‑2025‑54918のタグを付けます。Get-MgUser -Filter "DisplayName eq 'user01'")を介してActive Directoryからユーザー情報を取得します。Invoke-NTLMBypass.ps1)を実行するスケジュールされたタスクを作成します。Sentinelプレイブックは完全に自動化されており、検出から15分以内にすべての手順をトリガーでき、迅速な対応が可能です。
データコネクタ:
検出クエリ1 – 「NTLM認証バイパス」
index=wineventlog sourcetype=WinEventLog
AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1
検出クエリ2 – 「SMBセッションキーの上書き」
index=network_flow sourcetype=smb_packet
AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5
アラートとプレイブック(Splunk Enterprise Security):
Get-NetEventを使用して、疑わしいターゲットのSMBトラフィックを検証します。Splunkプレイブックは、検出からインシデント解決まで15分のSLAで構成されます。レポートは自動生成され、可視性確保のためにMicrosoft Teamsを介してCISOに送信できます。
CVE‑2025‑54918は、NTLMのような基盤的なプロトコルでさえ、広範囲に影響を及ぼす脆弱性を内包し得るという厳粛な警告です。この欠陥を特に危険にしているのは、その単純さです。フィッシングもソーシャルエンジニアリングも不要で、細工されたパケットと競合状態(レースコンディション)だけで成立します。防御側にとっては、ユーザーの行動からインフラストラクチャの堅牢化とプロアクティブな検出へと焦点を移すことを意味します。
Azure SentinelとSplunkを組み合わせることで、このプレイブックは、脅威が拡散する前に特定して封じ込めるための、実用的でクラウドに依存しないアプローチを提供します。ハイブリッド企業であれ、リーンスタートアップであれ、ここにあるツールとロジックは、実行可能で、スケーラブルで、回復力のあるものとして設計されています。
そして忘れてはなりません。これは今年最初のSMB関連の脆弱性ではありません。まだの方は、Windows SMBを介したもう1つの重大な権限昇格経路を明らかにしたCVE‑2025‑55234の分析をぜひ再確認してください。これらの欠陥はまとめて、1つのパターンを形成しています。攻撃者は、企業認証における信頼の綻びを突こうとしているのです。その綻びが侵害になる前に修復するのは、私たちの責務です。
このプロジェクトは、倫理的、教育的、および防御的なサイバーセキュリティ目的のみを意図しています。本書で説明されているすべての技術、検出ロジック、およびエクスプロイトシミュレーションは、明示的な許可を得た環境でのみ使用しなければなりません。同意なしのシステムへの不正なテスト、悪用、または監視は固く禁止されており、法律や職業倫理基準に違反する可能性があります。常に責任を持って行動し、プライバシーを尊重し、これらのツールを保護のために使用してください。決して害を与えるために使用してはなりません。
| 手順 | 説明 | ツール | 主要な成果物 |
|---|
| 1 | 偵察と発見 – ドメインコントローラーを特定し、SYSVOL共有への読み書きアクセス権を持つ低権限ユーザー(例:「user01」)のリストを収集します。 | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | 資格情報の収集 – Kerberosリプレイ(Mimikatz経由)を使用して、ドメインコントローラーからuser01のチケットを抽出します。 | Mimikatz, PowerView | Ticket‑blob |
| 3 | 細工されたNTLMパケット – ネゴシエートフェーズ中にCVE‑2025‑54918をトリガーする、意図的に不正な形式のSPNを含むパケットを構築します。 | Metasploit (module: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | リモート実行 – 細工したパケットをポート445のSMBを介してターゲットマシンXに送信し、ユーザーの操作なしにSYSTEMとして認証させます。 | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | 永続化とラテラルムーブメント – 攻撃者のペイロードを実行するスケジュールされたタスクを作成し、ドメイン内の他のノードへのリーチを拡大します。 | PowerView, Sysinternals | ScheduledTask: “NTLM‑Bypass” |