
PowerShellツールキット。NTLM/SMBの安全でない使用を監査、強化、および調査し、イベントログ分析と検出クエリによりCVE-2025-50154の資格情報漏洩リスクに対処します。
著者: w01f
バージョン: 1.0
目的: 安全でない NTLM/SMB の使用を監査、強化、およびハントし、CVE-2025-50154 などのリスクを軽減します。
重要度: 高
種類: NTLM 資格情報漏洩+パッチバイパス (ゼロクリック)
影響を受けるシステム: Windows 10/11、Windows Server
要約:
CVE-2025-50154 は、Microsoft が以前に公開した CVE-2025-24054 修正プログラムのバイパスです。以前の緩和策が適用されていても、細工されたファイルや UNC パスによって Windows Explorer がリモートリソースを取得し、ユーザーの操作なし (ゼロクリック) で NTLM 認証を開始させる可能性があります。
これにより、以下の問題が発生する可能性があります:
重要性: このバイパスは、攻撃者が Explorer のリソース処理を介してレガシー認証経路を依然として悪用できることを示しています。NTLM と SMB クライアントの動作を強化し、疑わしい Explorer 起動の接続を監視することが重要です。
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert
以下は、CVE-2025-50154 の悪用パターンに関連する疑わしい NTLM/SMB の使用を特定するための、すぐに使える検出クエリです。
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName
let lnk = DeviceFileEvents
| where FileName endswith ".lnk"
| where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
| where RemotePort in (445,139)
| where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc
explorer.exe から許可リスト外の TCP 445/139 への接続。.lnk ファイル。このツールキットは、教育および防御的なセキュリティ目的でのみ提供されます。
変更管理とテストなしに本番環境で使用しないでください。