
Este playbook descreve estratégias de detecção, contenção e remediação para CVE-2025-55234, uma vulnerabilidade crítica de escalonamento de privilégios no Windows SMB.
Este playbook descreve estratégias de detecção, contenção e remediação para o CVE-2025-55234, uma falha crítica de elevação de privilégio no SMB do Windows.
_Por Mark Mallia
No cenário de risco cibernético em constante mudança de hoje, a capacidade de passar de um ponto de apoio com privilégios baixos para acesso de nível SYSTEM em uma rede interna não é mais uma ameaça apenas teórica — é o movimento característico de um adversário maduro. A vulnerabilidade CVE‑2025‑54918 recém-divulgada na autenticação NTLM do Windows exemplifica esse perigo: um atacante remoto pode explorar uma falha no processo de negociação NTLM para contornar a validação Kerberos e obter direitos administrativos totais, tudo sem acionar interação do usuário.
Este artigo percorre um caminho de exploração concreto para o CVE‑2025‑54918, descreve suas implicações para organizações de todos os tamanhos e fornece um playbook de resposta a incidentes testado em campo usando Azure Sentinel e Splunk para detectar, conter e remediar a ameaça em ambientes de nuvem Azure e AWS.
Importante: este não é um caso isolado. 2025 viu um aumento de vulnerabilidades relacionadas ao SMB, cada uma corroendo o perímetro de confiança das redes corporativas. Se ainda não o fez, confira minha análise aprofundada do CVE‑2025‑55234, uma falha crítica de elevação de privilégio no SMB do Windows que analisei anteriormente em Patch-the-Path: CVE-2025-55234 Detection & Defense. Juntas, essas vulnerabilidades pintam um quadro claro: os atacantes estão cada vez mais mirando protocolos centrais de autenticação e compartilhamento de arquivos para obter acesso furtivo e persistente.
Severidade: 8.8 (Crítica)
Componente: NTLM
Impacto: Atacantes remotos podem elevar acesso de rede com privilégios baixos a privilégios de nível SYSTEM sem interação do usuário.
Vetor de Ataque: Baseado em rede; ideal para movimentação lateral em ambientes corporativos.
NTLM (NT LAN Manager) é a implementação da Microsoft do protocolo de autenticação Kerberos usado para logons de domínio do Windows. Um cliente inicia uma fase de “negociação”, envia um pacote de desafio-resposta a um controlador de domínio, recebe um ticket e então autentica no sistema alvo. O CVE‑2025‑54918 explora uma condição de corrida sutil na forma como o NTLM negocia a chave de sessão durante a etapa Derivação da Chave de Sessão. Quando duas solicitações de autenticação são recebidas simultaneamente de clientes distintos, a chave de sessão pode ser sobrescrita por uma solicitação maliciosa que repete um ticket anterior — efetivamente concedendo direitos de SYSTEM a um atacante que só tinha credenciais de baixo privilégio.
A falha é desencadeada por uma string SPN (Service Principal Name) mal formatada no pacote de negociação. O valor ofensivo é analisado incorretamente pela rotina do kernel NtLmAuth, que acaba usando uma chave de sessão obsoleta da solicitação anterior em vez de computar uma nova. O resultado é que a máquina remota autenticará como SYSTEM no alvo.
| Etapa | Descrição | Ferramentas | Principais Artefatos |
|---|---|---|---|
| 1 | Reconhecimento e Descoberta – Identificar um controlador de domínio e coletar uma lista de usuários de baixo privilégio (ex.: “user01”) que tenham acesso de leitura/gravação ao compartilhamento SYSVOL. | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | Coleta de Credenciais – Usar repetição Kerberos (via Mimikatz) para extrair um ticket para user01 do controlador de domínio. | Mimikatz, PowerView | Ticket‑blob |
| 3 | Pacote NTLM Malicioso – Construir um pacote com um SPN intencionalmente malformado que acione o CVE‑2025‑54918 durante a fase de negociação. | Metasploit (módulo: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | Execução Remota – Enviar o pacote malicioso para a máquina alvo X via SMB na porta 445, fazendo com que ela autentique como SYSTEM sem interação do usuário. | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | Persistência e Movimentação Lateral – Criar uma tarefa agendada que execute o payload do atacante e expanda o alcance para outros nós no domínio. | PowerView, Sysinternals | ScheduledTask: “NTLM‑Bypass” |
A cadeia é totalmente autônoma após a etapa 2; um atacante pode saltar de uma conta de baixo privilégio para SYSTEM em qualquer alvo dentro do mesmo domínio sem qualquer intervenção humana além do reconhecimento inicial.
Abaixo está um playbook pronto para implantação para ambientes Azure e AWS. Ele cobre lógica de detecção (consultas KQL para Sentinel; consultas SPL para Splunk), etapas de contenção e tarefas de remediação. O playbook assume que você já aplicou o patch mais recente da Microsoft KB 2025‑54918 em todos os controladores de domínio.
Conectores de Dados:
Regra de Detecção 1 – “Bypass de Autenticação NTLM Detectado”
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
Regra de Detecção 2 – “Sobrescrita de Chave de Sessão”
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
Etapas do Playbook (Azure Sentinel):
CVE‑2025‑54918.Get-MgUser -Filter "DisplayName eq 'user01'").Invoke-NTLMBypass.ps1).O playbook do Sentinel é totalmente automatizado; todas as etapas podem ser acionadas dentro de 15 minutos da detecção, permitindo uma resposta rápida.