Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2025-24054-lab — ブルーチームラボ: CVE-2025-24054 (Windows NTLM ハッシュ開示) を Sysmon、Wazuh SIEM、Group Policy で検出・緩和 | Kitploit
ツール/GitHubGitHub/t0tooro/cve-2025-24054-lab
脆弱性分析構成監査ネットワークセキュリティ脅威インテリジェンス認証侵入検知学習と教育インシデントレスポンスログ分析ラボと実践
GitHubt0tooro/cve-2025-24054-lab

cve-2025-24054-lab

143ヶ月前未レビュー

ブルーチームラボ: CVE-2025-24054 (Windows NTLM ハッシュ開示) を Sysmon、Wazuh SIEM、Group Policy で検出・緩和

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-24054 — 検出・緩和ラボ

CVE-2025-24054 に関する防御セキュリティラボのプロジェクトログ。この脆弱性はWindows New Technology LAN Manager (NTLM) Hash Disclosure Spoofing であり、影響を受けるシステムが短期的に パッチ適用できない という前提に基づいています。

ブルーチーム教育プロジェクト(マードック大学 ICT279)。悪用手法は公開文書化されています(Check Point, CISA KEV)。独自の貢献は検出および緩和手法です。本リポジトリにはライブの認証情報やVM認証情報シートは保存されていません。

脆弱性

フィールド値
CVECVE-2025-24054
クラススプーフィング / 強制認証
Common Weakness Enumeration (CWE)CWE-73: ファイル名またはパスの外部制御
MITRE ATT&CKT1187 (強制認証)
影響を受けるバージョンWindows 10 / 11, Windows Server 2008 R2 → 2025
実際の使用例ポーランドおよびルーマニア政府機関を標的としたフィッシング、2025年3月
CISA KEV2025年4月17日追加

Windowsは.library-msファイル(Extensible Markup Language (XML) ライブラリ記述子)を自動解析します。悪意のあるファイルは攻撃者サーバーへのUniversal Naming Convention (UNC) パスを埋め込みます。表示または抽出するだけで、WindowsはTransmission Control Protocol (TCP) ポート445でアウトバウンドのServer Message Block (SMB) 接続を開き、ユーザーのNet-NTLMv2ハッシュを送信します — クリックは不要です。

ラボアーキテクチャ

   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

検出パイプライン: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

内容

  • detection/ — Sysmon設定 + カスタムWazuhルール
  • mitigation/ — GPO NTLM制限
  • exploit/ — トリガーの防御的説明(プレースホルダーIP)
  • docs/ — ウォークスルー、制限事項、スクリーンショット証拠ログ

実装から得られた2つの知見(文書化されたものであり、仮定ではありません)

  1. アウトバウンドポート445接続は、カーネルSMBリダイレクタである System(プロセスID 4) に帰属します — explorer.exe ではありません。したがって、検出ルールは イメージ名フィルタを使用しません。これがルールを発動させる要因です。
  2. 被害者マシンでのNTLMブロックイベントは イベントID 4001("Blocking NTLM")であり、一部のドキュメントで示されている8002ではありません。ラボ環境が権威です。

参考文献

  • Check Point Research (2025). CVE-2025-24054、NTLMエクスプロイトの実例.
  • CISA (2025). 既知の悪用済み脆弱性カタログ: CVE-2025-24054.
  • Microsoft Learn (2022). ネットワークセキュリティ: NTLMの制限: リモートサーバーへの送信NTLMトラフィック.
  • MITRE ATT&CK (2025). T1187: 強制認証.
ツールをダウンロード