Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
From-Foothold-to-Domain-Admin-Weaponizing-CVE-2025-54918-in-Real-World-DevOps — Exploração e mitigação simuladas do CVE-2025-54918 (falha NTLM do Windows). Inclui scripts de detecção, aplicação de patches via Ansible e endurecimento de CI/CD. Demonstra escalonamento de privilégios de acesso de baixo nível até SYSTEM em ambientes de nuvem híbrida. | Kitploit
Ferramentas/GitHubGitHub/mrk336/from-foothold-to-domain-admin-weaponizing-cve-2025-54918-in-real-world-devops
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoAuditoria de ConfiguraçãoTestes de PenetraçãoSegurança na NuvemDevSecOpsAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Labs e Prática
GitHubmrk336/from-foothold-to-domain-admin-weaponizing-cve-2025-54918-in-real-world-devops

From-Foothold-to-Domain-Admin-Weaponizing-CVE-2025-54918-in-Real-World-DevOps

Exploração e mitigação simuladas do CVE-2025-54918 (falha NTLM do Windows). Inclui scripts de detecção, aplicação de patches via Ansible e endurecimento de CI/CD. Demonstra escalonamento de privilégios de acesso de baixo nível até SYSTEM em ambientes de nuvem híbrida.

Ver Repositório
4121há 1 anoAinda não revisado

From-Foothold-to-Domain-Admin-Weaponizing-CVE-2025-54918-in-Real-World-DevOps

Exploração e mitigação simuladas da CVE-2025-54918 (falha de NTLM do Windows). Inclui scripts de detecção, aplicação de patches via Ansible e fortalecimento de CI/CD. Demonstra a escalada de privilégios de um acesso de baixo nível até SYSTEM em ambientes de nuvem híbrida.

Por Mark Mallia

Introdução: do clique ao controle — encadeando CVE-2025-55226 e CVE-2025-54918

Nos ambientes de nuvem híbrida de hoje, a linha entre a interação do usuário e o comprometimento do sistema é mais tênue do que nunca. Este artigo explora uma cadeia de ataque do mundo real que começa com uma falha gráfica aparentemente inofensiva, a CVE-2025-55226, uma condição de corrida no kernel gráfico do Windows, e escala até o controle total de nível SYSTEM por meio da CVE-2025-54918, uma bypass crítica de autenticação NTLM.

Juntas, essas vulnerabilidades demonstram como atacantes podem passar da execução remota de código para a escalada de privilégios em poucos passos. Mas, mais importante, elas mostram como um Engenheiro de DevOps Sênior pode detectar, mitigar e monitorar tais ameaças usando automação, integração CI/CD e infraestrutura como código.

CVE‑2025‑55226 – Execução Remota de Código Crítica no Kernel Gráfico do Windows

Lançado em: 16 de setembro de 2025 (Patch Tuesday)

Uma vulnerabilidade de destaque que importa para todos os usuários do Windows

O mais recente boletim de segurança da Microsoft identifica uma falha grave no win32k.sys, o kernel gráfico central usado tanto nas edições desktop quanto nas de servidor do Windows. A fraqueza é uma condição de corrida que permite a um atacante disparar Execução Remota de Código (RCE) em qualquer sistema onde o driver vulnerável esteja em execução. Como o driver está no coração do GDI (Graphics Device Interface), ele pode ser abusado para executar código arbitrário em modo kernel – um nível de privilégio que pode comprometer toda a máquina.

Por que isso importa:

  • Ela atinge um subsistema central que alimenta todas as interfaces gráficas, de computadores de escritório comuns a servidores de alta performance.
  • Um patch lançado na terça-feira oferece uma correção imediata, mas somente se os administradores souberem como descobri-lo, implantá-lo e monitorá-lo a tempo.

Por que a CVE‑2025‑55226 é importante?

  • Subsistema central – o win32k.sys é usado por todas as máquinas Windows que exibem uma interface de usuário.
  • Execução Remota de Código (RCE) – a falha permite que um atacante autenticado execute código arbitrário em modo kernel, ou seja, pode comprometer todo o host se não for mitigada rapidamente.
  • Relevância no mundo real – muitos data centers modernos dependem desse driver para renderizar painéis e gerenciar cargas de trabalho gráficas de alta demanda; uma única correção de Patch Tuesday é, portanto, valiosa tanto para pequenas empresas quanto para grandes corporações.

Script de detecção em PowerShell

O trecho a seguir obtém a versão atual do win32k.sys do registro, compara-a com a versão corrigida e registra as divergências em um arquivo CSV que pode ser importado para Excel ou Tableau.

# DetectWin32k.ps1 – check for vulnerable win32k.sys
$target = 'Microsoft-Windows-GraphicsKernel'
$patchVersion = '6.0.22.7'   # Expected patched version

$regPath = "HKLM:\SYSTEM\CurrentControlSet\Services\$target"
$currentVer = Get-ItemProperty $regPath | Select-Object -ExpandProperty ImagePath
$kernelFile = Join-Path $env:SystemRoot \System32\win32k.sys
$fileVersion = (Get-ChildItem $kernelFile).VersionInfo.FileVersion

if ($fileVersion -ne $patchVersion) {
    Write-Output "vulnerable: $currentVer (actual=$fileVersion, expected=$patchVersion)" | Out-File -Encoding ascii .\report.csv
}

O que ele faz:

  1. Lê a versão atual do win32k.sys do registro.
  2. Compara com a string da versão corrigida desejada.
  3. Grava uma entrada se houver divergência; isso é consumido posteriormente por uma ferramenta de relatórios ou por uma etapa de CI.

Playbook Ansible para implantação de patch

O seguinte arquivo YAML instrui o Ansible a aplicar a atualização do win32k.sys e reiniciar o serviço GDI em todos os hosts de destino.

---
- name: Deploy Windows graphics kernel patch
  hosts: windows_servers
  gather_facts: yes
  tasks:
    - name: Copy new win32k.sys
      copy:
        src: /tmp/patches/win32k.sys
        dest: C:\Windows\System32\
        mode: '0644'
        force: yes

    - name: Restart GDI service
      win_service:
        name: w32k
        state: restarted

O que ele faz:

  1. Envia o novo arquivo de driver para todos os servidores Windows do inventário (windows_servers).
  2. Força a reinicialização do serviço de kernel w32k para que a nova cópia entre em vigor imediatamente.

Trecho de painel Grafana

Crie um painel simples que visualize o uso da tabela de objetos GDI ao longo do tempo.

# grafana-dashboard.yml
apiVersion: 1
dashboard:
  title: “GDI Usage”
  panels:
    - name: “Objects in use”
      type: graph
      targets:
        - query: "SELECT timestamp, gdi_objects FROM win32k_stats WHERE $__timeFilter()"

O que ele faz:

  • Extrai métricas de um contador de desempenho personalizado do Windows (win32k_stats) e as exibe em um painel Grafana. Você pode configurar alertas quando o uso ultrapassar um limite – um indicador precoce de regressões no driver.

Integração CI/CD

Adicione uma etapa de teste ao seu pipeline Jenkins ou GitHub Actions que exercite o patch via fuzzing do win32k.sys com uma ferramenta leve (por exemplo, wdfuzz).

# .github/workflows/cve55226.yml
name: CVE‑2025‑55226 CI

on:
  push:
    branches:
      - main

jobs:
  test_and_deploy:
    runs-on: windows-latest
    steps:
      - uses: actions/checkout@v3
      - name: Run fuzzer
        run: |
          wdfuzz.exe -t win32k.sys -c config.yaml
          if ($LASTEXITCODE -eq 0) { Write-Host "Fuzz passed" }
      - name: Deploy patch
        uses: ansible/[email protected]
        with:
          playbook: DetectWin32k.ps1

O que ele faz:

  1. Faz o checkout da base de código sempre que uma alteração chega em main.
  2. Executa um teste de fuzzing rápido que semeia o win32k.sys e verifica regressões de condição de corrida.
  3. Se o teste for bem-sucedido, o Ansible implanta o patch automaticamente.

Como duas falhas do Windows podem derrubar sua infraestrutura híbrida

Tudo começa com uma única falha no mecanismo gráfico. Um atacante encontra uma maneira de explorar uma condição de corrida no kernel do Windows, como demonstrado acima, passando pelas defesas e executando código remotamente. Essa é a CVE-2025-55226. Mas o perigo real se revela quando ela é combinada com a CVE-2025-54918, uma fraqueza na autenticação NTLM. De repente, o atacante não está apenas dentro – está no controle.

O que começou como uma falha gráfica torna-se uma escalada de privilégios completa, concedendo acesso de nível SYSTEM. Essa cadeia de eventos não é apenas teórica. É um lembrete de que, nos ambientes híbridos de hoje, vulnerabilidades raramente existem isoladamente.

CVE‑2025‑54918 – Elevação de Privilégio do Windows NTLM

Publicado em: 9 de setembro de 2025 (Patch Tuesday)

Pontuação CVSS v3.1: 8.8 (Alta)
Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE: CWE‑287 – Autenticação Incorreta
Componente Afetado: Windows NTLM (New Technology LAN Manager)


Qual é a falha?

Baixar ferramenta