Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-24054-lab — 블루팀 실습: Sysmon, Wazuh SIEM 및 그룹 정책을 사용한 CVE-2025-24054(Windows NTLM 해시 유출) 탐지 및 완화 | Kitploit
도구/GitHubGitHub/t0tooro/cve-2025-24054-lab
Vulnerability AnalysisConfiguration AuditingNetwork SecurityThreat IntelligenceAuthenticationIntrusion DetectionLearning & EducationIncident ResponseLog AnalysisLabs & Practice
GitHubt0tooro/cve-2025-24054-lab

cve-2025-24054-lab

62개월 전아직 검토되지 않음

블루팀 실습: Sysmon, Wazuh SIEM 및 그룹 정책을 사용한 CVE-2025-24054(Windows NTLM 해시 유출) 탐지 및 완화

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-24054 — 탐지 및 완화 실습실

CVE-2025-24054에 대한 방어 보안 실습실의 프로젝트 로그입니다. 이는 Windows NT LAN 관리자(NTLM) 해시 노출 스푸핑 취약점으로, 영향을 받는 시스템을 단기간에 패치할 수 없다는 가정 하에 작성되었습니다.

블루팀 교육 프로젝트(머독 대학교 ICT279). 악용 기술은 공개적으로 문서화되어 있으며(Check Point, CISA KEV), 원본 기여는 탐지 및 완화 방법론입니다. 이 저장소에는 실제 자격 증명이나 VM 자격 증명 시트가 저장되어 있지 않습니다.

취약점

필드값
CVECVE-2025-24054
클래스스푸핑 / 강제 인증
일반 취약점 열거(CWE)CWE-73: 파일 이름 또는 경로의 외부 제어
MITRE ATT&CKT1187 (강제 인증)
영향받는 시스템Windows 10 / 11, Windows Server 2008 R2 → 2025
실제 사용 사례2025년 3월, 폴란드 및 루마니아 정부 대상을 상대로 한 피싱
CISA KEV2025년 4월 17일 추가됨

Windows는 .library-ms 파일(확장 가능한 마크업 언어(XML) 라이브러리 설명자)을 자동으로 구문 분석합니다. 악성 파일은 공격자 서버로의 UNC(Universal Naming Convention) 경로를 포함하고 있으며, 단지 보거나 추출하는 것만으로도 Windows는 TCP 포트 445에서 아웃바운드 SMB(Server Message Block) 연결을 열고 사용자의 Net-NTLMv2 해시를 전송합니다 — 클릭이 필요하지 않습니다.

실습실 아키텍처

root@kitploit:~
   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

탐지 파이프라인: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

내용

  • detection/ — Sysmon 구성 + 사용자 정의 Wazuh 규칙
  • mitigation/ — GPO(그룹 정책 개체) NTLM 제한
  • exploit/ — 트리거의 방어적 설명 (플레이스홀더 IP)
  • docs/ — 실습 가이드, 제한 사항 및 스크린샷 증거 로그

구현을 통해 발견한 두 가지 (문서화, 추정 아님)

  1. 아웃바운드 포트 445 연결은 커널 SMB 리디렉터인 **System (프로세스 ID 4)**에 귀속되며, explorer.exe가 아닙니다. 따라서 탐지 규칙은 이미지 이름 필터를 사용하지 않으며 이것이 규칙이 작동하게 만듭니다.
  2. 피해자 시스템에서 차단된 NTLM 이벤트는 일부 문서에서 언급하는 8002가 아닌 이벤트 ID 4001("NTLM 차단")입니다. 실습실 환경이 권위를 가집니다.

참고 문헌

  • Check Point Research (2025). CVE-2025-24054, 야생에서의 NTLM 악용.
  • CISA (2025). 알려진 악용 취약점 카탈로그: CVE-2025-24054.
  • Microsoft Learn (2022). 네트워크 보안: NTLM 제한: 원격 서버로의 아웃바운드 NTLM 트래픽.
  • MITRE ATT&CK (2025). T1187: 강제 인증.
도구 다운로드