Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-24054-lab — Laboratório de blue team: detecção e mitigação do CVE-2025-24054 (divulgação de hash NTLM do Windows) com Sysmon, Wazuh SIEM e Group Policy | Kitploit
Ferramentas/GitHubGitHub/t0tooro/cve-2025-24054-lab
Análise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança de RedeInteligência de AmeaçasAutenticaçãoDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesAnálise de LogsLabs e Prática
GitHubt0tooro/cve-2025-24054-lab
há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cve-2025-24054-lab

Laboratório de blue team: detecção e mitigação do CVE-2025-24054 (divulgação de hash NTLM do Windows) com Sysmon, Wazuh SIEM e Group Policy

Ver Repositório

CVE-2025-24054 — Laboratório de Detecção & Mitigação

Registro do projeto de um laboratório de segurança defensiva sobre o CVE-2025-24054, a vulnerabilidade de Spoofing de Divulgação de Hash do New Technology LAN Manager (NTLM) do Windows, sob a premissa de que o sistema afetado não pode ser corrigido em curto prazo.

Projeto educacional de blue team (Murdoch University ICT279). A técnica de exploração é documentada publicamente (Check Point, CISA KEV); a contribuição original é a metodologia de detecção + mitigação. Nenhuma credencial real ou a planilha de credenciais da VM é armazenada neste repositório.

A vulnerabilidade

CampoValor
CVECVE-2025-24054
ClasseSpoofing / Autenticação Forçada
Enumeração de Fraquezas Comuns (CWE)CWE-73: Controle Externo de Nome de Arquivo ou Caminho
MITRE ATT&CKT1187 (Autenticação Forçada)
AfetadosWindows 10 / 11, Windows Server 2008 R2 → 2025
Uso no mundo realPhishing contra alvos governamentais poloneses e romenos, março de 2025
CISA KEVAdicionado em 17 de abril de 2025

O Windows analisa automaticamente arquivos .library-ms (descritores de biblioteca em Extensible Markup Language (XML)). Um arquivo malicioso incorpora um caminho Universal Naming Convention (UNC) para um servidor do atacante; ao simplesmente visualizá-lo ou extraí-lo, o Windows abre uma conexão de saída Server Message Block (SMB) na porta 445 do Transmission Control Protocol (TCP) e transmite o hash Net-NTLMv2 do usuário — nenhum clique é necessário.

Arquitetura do laboratório

root@kitploit:~
   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

Pipeline de detecção: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

Conteúdo

  • detection/ — configuração do Sysmon + regras personalizadas do Wazuh
  • mitigation/ — restrição de NTLM por Objeto de Política de Grupo (GPO)
  • exploit/ — descrição defensiva do gatilho (IPs de exemplo)
  • docs/ — passo a passo, limitações e registro de evidências com capturas de tela

Duas descobertas da implementação (documentadas, não presumidas)

  1. A conexão de saída na porta 445 é atribuída ao System (Process ID 4), o redirecionador SMB do kernel — não a explorer.exe. Portanto, a regra de detecção não usa filtro de nome de imagem, e é isso que a faz disparar.
  2. O evento de NTLM bloqueado na vítima é o Event ID 4001 ("Bloqueando NTLM"), não 8002 como afirma alguma documentação. O ambiente de laboratório é a autoridade.

Referências

  • Check Point Research (2025). CVE-2025-24054, exploração de NTLM na natureza.
  • CISA (2025). Catálogo de Vulnerabilidades Exploradas Conhecidas: CVE-2025-24054.
  • Microsoft Learn (2022). Segurança de rede: Restringir NTLM: Tráfego NTLM de saída para servidores remotos.
  • MITRE ATT&CK (2025). T1187: Autenticação Forçada.
Baixar ferramenta