
블루팀 실습: Sysmon, Wazuh SIEM 및 그룹 정책을 사용한 CVE-2025-24054(Windows NTLM 해시 유출) 탐지 및 완화
CVE-2025-24054에 대한 방어 보안 실습실의 프로젝트 로그입니다. 이는 Windows NT LAN 관리자(NTLM) 해시 노출 스푸핑 취약점으로, 영향을 받는 시스템을 단기간에 패치할 수 없다는 가정 하에 작성되었습니다.
블루팀 교육 프로젝트(머독 대학교 ICT279). 악용 기술은 공개적으로 문서화되어 있으며(Check Point, CISA KEV), 원본 기여는 탐지 및 완화 방법론입니다. 이 저장소에는 실제 자격 증명이나 VM 자격 증명 시트가 저장되어 있지 않습니다.
| 필드 | 값 |
|---|
| CVE | CVE-2025-24054 |
| 클래스 | 스푸핑 / 강제 인증 |
| 일반 취약점 열거(CWE) | CWE-73: 파일 이름 또는 경로의 외부 제어 |
| MITRE ATT&CK | T1187 (강제 인증) |
| 영향받는 시스템 | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| 실제 사용 사례 | 2025년 3월, 폴란드 및 루마니아 정부 대상을 상대로 한 피싱 |
| CISA KEV | 2025년 4월 17일 추가됨 |
Windows는 .library-ms 파일(확장 가능한 마크업 언어(XML) 라이브러리 설명자)을 자동으로 구문 분석합니다. 악성 파일은 공격자 서버로의 UNC(Universal Naming Convention) 경로를 포함하고 있으며, 단지 보거나 추출하는 것만으로도 Windows는 TCP 포트 445에서 아웃바운드 SMB(Server Message Block) 연결을 열고 사용자의 Net-NTLMv2 해시를 전송합니다 — 클릭이 필요하지 않습니다.
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
탐지 파이프라인: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — Sysmon 구성 + 사용자 정의 Wazuh 규칙mitigation/ — GPO(그룹 정책 개체) NTLM 제한exploit/ — 트리거의 방어적 설명 (플레이스홀더 IP)docs/ — 실습 가이드, 제한 사항 및 스크린샷 증거 로그System (프로세스 ID 4)**에 귀속되며, explorer.exe가 아닙니다. 따라서 탐지 규칙은 이미지 이름 필터를 사용하지 않으며 이것이 규칙이 작동하게 만듭니다.