
ブルーチームラボ: CVE-2025-24054 (Windows NTLM ハッシュ開示) を Sysmon、Wazuh SIEM、Group Policy で検出・緩和
CVE-2025-24054 に関する防御セキュリティラボのプロジェクトログ。この脆弱性はWindows New Technology LAN Manager (NTLM) Hash Disclosure Spoofing であり、影響を受けるシステムが短期的に パッチ適用できない という前提に基づいています。
ブルーチーム教育プロジェクト(マードック大学 ICT279)。悪用手法は公開文書化されています(Check Point, CISA KEV)。独自の貢献は検出および緩和手法です。本リポジトリにはライブの認証情報やVM認証情報シートは保存されていません。
| フィールド | 値 |
|---|---|
| CVE | CVE-2025-24054 |
| クラス | スプーフィング / 強制認証 |
| Common Weakness Enumeration (CWE) | CWE-73: ファイル名またはパスの外部制御 |
| MITRE ATT&CK | T1187 (強制認証) |
| 影響を受けるバージョン | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| 実際の使用例 | ポーランドおよびルーマニア政府機関を標的としたフィッシング、2025年3月 |
| CISA KEV | 2025年4月17日追加 |
Windowsは.library-msファイル(Extensible Markup Language (XML) ライブラリ記述子)を自動解析します。悪意のあるファイルは攻撃者サーバーへのUniversal Naming Convention (UNC) パスを埋め込みます。表示または抽出するだけで、WindowsはTransmission Control Protocol (TCP) ポート445でアウトバウンドのServer Message Block (SMB) 接続を開き、ユーザーのNet-NTLMv2ハッシュを送信します — クリックは不要です。
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
検出パイプライン: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — Sysmon設定 + カスタムWazuhルールmitigation/ — GPO NTLM制限exploit/ — トリガーの防御的説明(プレースホルダーIP)docs/ — ウォークスルー、制限事項、スクリーンショット証拠ログSystem(プロセスID 4) に帰属します — explorer.exe ではありません。したがって、検出ルールは イメージ名フィルタを使用しません。これがルールを発動させる要因です。