Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — Este playbook descreve estratégias de detecção, contenção e remediação para CVE-2025-55234, uma vulnerabilidade crítica de escalonamento de privilégios no Windows SMB. | Kitploit
Ferramentas/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoMovimento LateralInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubmrk336/patch-the-path-cve-2025-55234-detection-defense

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Patch-the-Path-CVE-2025-55234-Detection-Defense

Este playbook descreve estratégias de detecção, contenção e remediação para CVE-2025-55234, uma vulnerabilidade crítica de escalonamento de privilégios no Windows SMB.

Ver Repositório
15há 1 anoAinda não revisado

Patch-the-Path-CVE-2025-55234-Detection-Defense

Este playbook descreve estratégias de detecção, contenção e remediação para o CVE-2025-55234, uma falha crítica de elevação de privilégio no SMB do Windows.

_Por Mark Mallia


Introdução

No cenário de risco cibernético em constante mudança de hoje, a capacidade de passar de um ponto de apoio com privilégios baixos para acesso de nível SYSTEM em uma rede interna não é mais uma ameaça apenas teórica — é o movimento característico de um adversário maduro. A vulnerabilidade CVE‑2025‑54918 recém-divulgada na autenticação NTLM do Windows exemplifica esse perigo: um atacante remoto pode explorar uma falha no processo de negociação NTLM para contornar a validação Kerberos e obter direitos administrativos totais, tudo sem acionar interação do usuário.

Este artigo percorre um caminho de exploração concreto para o CVE‑2025‑54918, descreve suas implicações para organizações de todos os tamanhos e fornece um playbook de resposta a incidentes testado em campo usando Azure Sentinel e Splunk para detectar, conter e remediar a ameaça em ambientes de nuvem Azure e AWS.

Importante: este não é um caso isolado. 2025 viu um aumento de vulnerabilidades relacionadas ao SMB, cada uma corroendo o perímetro de confiança das redes corporativas. Se ainda não o fez, confira minha análise aprofundada do CVE‑2025‑55234, uma falha crítica de elevação de privilégio no SMB do Windows que analisei anteriormente em Patch-the-Path: CVE-2025-55234 Detection & Defense. Juntas, essas vulnerabilidades pintam um quadro claro: os atacantes estão cada vez mais mirando protocolos centrais de autenticação e compartilhamento de arquivos para obter acesso furtivo e persistente.


1. Bypass de Autenticação NTLM do Windows – CVE‑2025‑54918

Severidade: 8.8 (Crítica)
Componente: NTLM
Impacto: Atacantes remotos podem elevar acesso de rede com privilégios baixos a privilégios de nível SYSTEM sem interação do usuário.
Vetor de Ataque: Baseado em rede; ideal para movimentação lateral em ambientes corporativos.

1.1 O que é NTLM e onde está a falha

NTLM (NT LAN Manager) é a implementação da Microsoft do protocolo de autenticação Kerberos usado para logons de domínio do Windows. Um cliente inicia uma fase de “negociação”, envia um pacote de desafio-resposta a um controlador de domínio, recebe um ticket e então autentica no sistema alvo. O CVE‑2025‑54918 explora uma condição de corrida sutil na forma como o NTLM negocia a chave de sessão durante a etapa Derivação da Chave de Sessão. Quando duas solicitações de autenticação são recebidas simultaneamente de clientes distintos, a chave de sessão pode ser sobrescrita por uma solicitação maliciosa que repete um ticket anterior — efetivamente concedendo direitos de SYSTEM a um atacante que só tinha credenciais de baixo privilégio.

A falha é desencadeada por uma string SPN (Service Principal Name) mal formatada no pacote de negociação. O valor ofensivo é analisado incorretamente pela rotina do kernel NtLmAuth, que acaba usando uma chave de sessão obsoleta da solicitação anterior em vez de computar uma nova. O resultado é que a máquina remota autenticará como SYSTEM no alvo.

1.2 Cadeia de Exploração – De Acesso à Rede a Movimentação Lateral

EtapaDescriçãoFerramentasPrincipais Artefatos
1Reconhecimento e Descoberta – Identificar um controlador de domínio e coletar uma lista de usuários de baixo privilégio (ex.: “user01”) que tenham acesso de leitura/gravação ao compartilhamento SYSVOL.BloodHound, PowerViewDC01: <IP>, DomainControllerName
2Coleta de Credenciais – Usar repetição Kerberos (via Mimikatz) para extrair um ticket para user01 do controlador de domínio.Mimikatz, PowerViewTicket‑blob
3Pacote NTLM Malicioso – Construir um pacote com um SPN intencionalmente malformado que acione o CVE‑2025‑54918 durante a fase de negociação.Metasploit (módulo: auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4Execução Remota – Enviar o pacote malicioso para a máquina alvo X via SMB na porta 445, fazendo com que ela autentique como SYSTEM sem interação do usuário.PowerView, MetasploitTargetIP: 10.1.5.23
5Persistência e Movimentação Lateral – Criar uma tarefa agendada que execute o payload do atacante e expanda o alcance para outros nós no domínio.PowerView, SysinternalsScheduledTask: “NTLM‑Bypass”

A cadeia é totalmente autônoma após a etapa 2; um atacante pode saltar de uma conta de baixo privilégio para SYSTEM em qualquer alvo dentro do mesmo domínio sem qualquer intervenção humana além do reconhecimento inicial.

1.3 Por que isso importa

  • Severidade crítica (8.8) significa que a falha será rapidamente corrigida pela Microsoft, mas as empresas devem ficar à frente de agentes maliciosos.
  • O vetor de ataque é baseado em rede — não são necessárias credenciais internas ou acesso físico.
  • A capacidade de elevar privilégios para SYSTEM sem interação do usuário dá aos atacantes um ponto de apoio poderoso que pode ser usado em invasões de múltiplas etapas, especialmente quando combinado com ferramentas de movimentação lateral como BloodHound.

2. Playbook de Resposta a Incidentes – Azure Sentinel e Splunk

Abaixo está um playbook pronto para implantação para ambientes Azure e AWS. Ele cobre lógica de detecção (consultas KQL para Sentinel; consultas SPL para Splunk), etapas de contenção e tarefas de remediação. O playbook assume que você já aplicou o patch mais recente da Microsoft KB 2025‑54918 em todos os controladores de domínio.


2.1 Azure Sentinel – Detecção e Alertas

Conectores de Dados:

  • Azure Monitor (Log Analytics) – ingerir logs de Eventos do Windows de controladores de domínio, logs de tráfego SMB e logs de auditoria do Sysinternals.
  • Network Watcher – capturar pacotes TCP de entrada na porta 445 para negociações NTLM suspeitas.

Regra de Detecção 1 – “Bypass de Autenticação NTLM Detectado”

Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Regra de Detecção 2 – “Sobrescrita de Chave de Sessão”

Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Etapas do Playbook (Azure Sentinel):

  1. Gatilho – Quando qualquer regra for acionada, iniciar um playbook que irá:
    • Criar um incidente.
    • Atribuir à equipe SOC e marcar com CVE‑2025‑54918.
  2. Enriquecimento – Obter informações de usuário do Active Directory via Azure AD Graph API (Get-MgUser -Filter "DisplayName eq 'user01'").
  3. Forense – Executar um script PowerShell que coleta a captura de tráfego SMB para a máquina alvo e verifica se um ticket foi repetido.
  4. Contenção – Criar uma tarefa agendada no nó alvo que executará um payload personalizado (ex.: Invoke-NTLMBypass.ps1).
  5. Remediação – Corrigir o controlador de domínio afetado com o KB 2025‑54918 e reverter quaisquer tickets obsoletos.

O playbook do Sentinel é totalmente automatizado; todas as etapas podem ser acionadas dentro de 15 minutos da detecção, permitindo uma resposta rápida.


2.2 Splunk – Detecção e Alertas

Baixar ferramenta