
Laboratório de blue team: detecção e mitigação do CVE-2025-24054 (divulgação de hash NTLM do Windows) com Sysmon, Wazuh SIEM e Group Policy
Registro do projeto de um laboratório de segurança defensiva sobre o CVE-2025-24054, a vulnerabilidade de Spoofing de Divulgação de Hash do New Technology LAN Manager (NTLM) do Windows, sob a premissa de que o sistema afetado não pode ser corrigido em curto prazo.
Projeto educacional de blue team (Murdoch University ICT279). A técnica de exploração é documentada publicamente (Check Point, CISA KEV); a contribuição original é a metodologia de detecção + mitigação. Nenhuma credencial real ou a planilha de credenciais da VM é armazenada neste repositório.
| Campo | Valor |
|---|---|
| CVE | CVE-2025-24054 |
| Classe | Spoofing / Autenticação Forçada |
| Enumeração de Fraquezas Comuns (CWE) | CWE-73: Controle Externo de Nome de Arquivo ou Caminho |
| MITRE ATT&CK | T1187 (Autenticação Forçada) |
| Afetados | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| Uso no mundo real | Phishing contra alvos governamentais poloneses e romenos, março de 2025 |
| CISA KEV | Adicionado em 17 de abril de 2025 |
O Windows analisa automaticamente arquivos .library-ms (descritores de biblioteca em Extensible Markup Language (XML)). Um arquivo malicioso incorpora um caminho Universal Naming Convention (UNC) para um servidor do atacante; ao simplesmente visualizá-lo ou extraí-lo, o Windows abre uma conexão de saída Server Message Block (SMB) na porta 445 do Transmission Control Protocol (TCP) e transmite o hash Net-NTLMv2 do usuário — nenhum clique é necessário.
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
Pipeline de detecção: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — configuração do Sysmon + regras personalizadas do Wazuhmitigation/ — restrição de NTLM por Objeto de Política de Grupo (GPO)exploit/ — descrição defensiva do gatilho (IPs de exemplo)docs/ — passo a passo, limitações e registro de evidências com capturas de telaSystem (Process ID 4), o redirecionador SMB do kernel — não a explorer.exe. Portanto, a regra de detecção não usa filtro de nome de imagem, e é isso que a faz disparar.