Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-50154 — PowerShellツールキット。NTLM/SMBの安全でない使用を監査、強化、および調査し、イベントログ分析と検出クエリによりCVE-2025-50154の資格情報漏洩リスクに対処します。 | Kitploit
ツール/GitHubGitHub/zenzue/cve-2025-50154
防御ツール脆弱性分析構成監査ネットワークセキュリティペネトレーションテスト脅威インテリジェンス認証学習と教育インシデントレスポンスログ分析
GitHubzenzue/cve-2025-50154

CVE-2025-50154

31年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

PowerShellツールキット。NTLM/SMBの安全でない使用を監査、強化、および調査し、イベントログ分析と検出クエリによりCVE-2025-50154の資格情報漏洩リスクに対処します。

リポジトリを見る

NTLM/SMB 強化&脅威ハントツールキット

著者: w01f
バージョン: 1.0
目的: 安全でない NTLM/SMB の使用を監査、強化、およびハントし、CVE-2025-50154 などのリスクを軽減します。


CVE-2025-50154 の概要

重要度: 高
種類: NTLM 資格情報漏洩+パッチバイパス (ゼロクリック)
影響を受けるシステム: Windows 10/11、Windows Server
要約:
CVE-2025-50154 は、Microsoft が以前に公開した CVE-2025-24054 修正プログラムのバイパスです。以前の緩和策が適用されていても、細工されたファイルや UNC パスによって Windows Explorer がリモートリソースを取得し、ユーザーの操作なし (ゼロクリック) で NTLM 認証を開始させる可能性があります。
これにより、以下の問題が発生する可能性があります:

  • NTLM ハッシュの漏洩 (オフラインでの解読リスク)
  • 権限昇格や水平移動のための NTLM リレー攻撃
  • 信頼できないリモートリソースの実行 (アイコン解析経由)

重要性: このバイパスは、攻撃者が Explorer のリソース処理を介してレガシー認証経路を依然として悪用できることを示しています。NTLM と SMB クライアントの動作を強化し、疑わしい Explorer 起動の接続を監視することが重要です。


ツールキットの機能

  • 監査モード:
    現在のレジストリ、サービス、ファイアウォールの構成を読み取り、合格/不合格と推奨修正を出力します。
  • 強化モード:
    セキュリティ設定 (NTLM 制限、SMB 署名、WebClient 無効化、UNC 強化、SMBv1 無効化、ファイアウォールブロック) を適用します。
  • 復元モード:
    バックアップされた設定を復元します。
  • イベントハンティング:
    以下を収集します:
    • NTLM 操作ログのイベント
    • セキュリティログオンイベント (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe による SMB 開始)
    • 許可リストの CIDR でフィルタリング
  • 無害な接続テスト:
    サンプルホストへの安全な TCP:445 チェック (強制や悪用なし)。
  • エクスポート: JSON/CSV 出力 (レポート/CI パイプライン用)。

使用方法

監査例

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

強化例

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

復元例

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

ハントと検出のアイデア

以下は、CVE-2025-50154 の悪用パターンに関連する疑わしい NTLM/SMB の使用を特定するための、すぐに使える検出クエリです。

Microsoft Defender for Endpoint (KQL)

1. Explorer.exe が信頼できないホストへの SMB を開始

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. LNK ファイルのドロップと SMB 接続 (5分以内)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. 未知のホストへの NTLM ログオン

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon (XML 構成が必要)

  • EID 3 (NetworkConnect) - explorer.exe から許可リスト外の TCP 445/139 への接続。
  • EID 11 (FileCreate) - ユーザーデスクトップ上の .lnk ファイル。
  • この 2 つを関連付けてゼロクリック SMB イベントを検出。

Windows イベントログ (セキュリティ)

  • 4624 (ログオン) で以下の条件:
    • ログオンタイプ = 3 (ネットワーク)
    • 認証パッケージ = NTLM
    • リモート IP が信頼できる範囲外。

緩和策チェックリスト

  • NTLM を制限: 送信 → すべて拒否
  • SMB 署名を要求 (クライアント/サーバー)
  • UNC パスを強化 (NETLOGON、SYSVOL)
  • WebClient を無効化 (使用しない場合)
  • SMBv1 を無効化 (クライアント/サーバー)
  • 信頼できないネットワークへの発信 TCP 445/139 をブロック
  • Explorer.exe による非承認 IP への SMB 接続を監視

ライセンス

このツールキットは、教育および防御的なセキュリティ目的でのみ提供されます。
変更管理とテストなしに本番環境で使用しないでください。

ツールをダウンロード