Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-50154 — Kit de ferramentas PowerShell para auditar, endurecer e caçar uso inseguro de NTLM/SMB, abordando riscos de vazamento de credenciais CVE-2025-50154 com análise de logs de eventos e consultas de detecção. | Kitploit
Ferramentas/GitHubGitHub/zenzue/cve-2025-50154
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança de RedeTestes de PenetraçãoInteligência de AmeaçasAutenticaçãoAprendizado e EducaçãoResposta a IncidentesAnálise de Logs
GitHubzenzue/cve-2025-50154
34há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

CVE-2025-50154

Kit de ferramentas PowerShell para auditar, endurecer e caçar uso inseguro de NTLM/SMB, abordando riscos de vazamento de credenciais CVE-2025-50154 com análise de logs de eventos e consultas de detecção.

Ver Repositório
Compartilhar

Kit de Hardening & Caça a Ameaças NTLM/SMB

Autor: w01f
Versão: 1.0
Propósito: Auditar, endurecer (hardening) e caçar usos inseguros de NTLM/SMB para mitigar riscos como CVE-2025-50154.


Visão Geral da CVE-2025-50154

Severidade: Alta
Tipo: Vazamento de Credenciais NTLM + Bypass de Patch (Zero-Click)
Afetados: Windows 10/11, Windows Server
Resumo:
CVE-2025-50154 é um bypass da correção anterior da Microsoft para a CVE-2025-24054. Mesmo com a mitigação anterior, um arquivo ou caminho UNC malicioso pode fazer com que o Windows Explorer busque um recurso remoto e inicie a autenticação NTLM sem qualquer interação do usuário (zero-click). Isso pode levar a:

  • Vazamento de hash NTLM (risco de cracking offline)
  • Ataques de relay NTLM para escalonamento de privilégios/movimento lateral
  • Possível execução de recursos remotos não confiáveis (via análise de ícones)

Por que isso importa: Esse bypass mostra que atacantes ainda podem explorar caminhos de autenticação legados através do manuseio de recursos do Explorer. Endurecer (hardening) o comportamento do NTLM e do cliente SMB, além de monitorar conexões suspeitas iniciadas pelo Explorer, é fundamental.


Recursos do Kit

  • Modo Auditoria:
    Lê configurações atuais do registro, serviços e firewall; exibe aprovado/reprovado com correções recomendadas.
  • Modo Endurecimento (Hardening): Aplica configurações de segurança (restrições NTLM, assinatura SMB, desabilitação do WebClient, hardening de UNC, desabilitação do SMBv1, bloqueios de firewall).

  • Modo Reverter:
    Restaura configurações de backup.
  • Caça a Eventos:
    Coleta:
    • Eventos do log operacional NTLM
    • Eventos de logon de segurança (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe iniciando SMB)
    • Filtra por CIDRs na lista de permissões (allowlist)
  • Teste de Conectividade Benigno:
    Verificações seguras de TCP:445 em hosts de amostra (sem coerção ou exploração).
  • Exportação: Saída JSON/CSV para relatórios/pipelines de CI.

  • Uso

    Exemplo de Auditoria

    root@kitploit:~
    .\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json
    

    Exemplo de Endurecimento

    root@kitploit:~
    .\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"
    

    Exemplo de Reversão

    root@kitploit:~
    .\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert
    

    Ideias de Caça e Detecção

    Abaixo estão consultas de detecção prontas para identificar uso suspeito de NTLM/SMB potencialmente relacionado a padrões de exploração da CVE-2025-50154.

    Microsoft Defender for Endpoint (KQL)

    1. Explorer.exe iniciando SMB para destinos não confiáveis

    root@kitploit:~
    DeviceNetworkEvents
    | where InitiatingProcessFileName =~ "explorer.exe"
    | where RemotePort in (445, 139)
    | where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
    | project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName
    

    2. Criação de arquivo LNK + conexão SMB (dentro de 5 minutos)

    root@kitploit:~
    let lnk = DeviceFileEvents
        | where FileName endswith ".lnk"
        | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
    let smb = DeviceNetworkEvents
        | where RemotePort in (445,139)
        | where InitiatingProcessFileName =~ "explorer.exe";
    lnk
    | join kind=innerunique (smb) on DeviceId
    | where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
    | project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP
    

    3. Logons NTLM para hosts desconhecidos

    root@kitploit:~
    DeviceLogonEvents
    | where LogonType == "Network"
    | where AuthenticationPackage =~ "NTLM"
    | summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
    | order by count_ desc
    

    Sysmon (Configuração XML Necessária)

    • EID 3 (NetworkConnect) do explorer.exe para TCP 445/139 fora da lista de permissões.
    • EID 11 (FileCreate) para arquivos .lnk em áreas de trabalho de usuários.
    • Correlacione os dois para eventos SMB de zero-click.

    Log de Eventos do Windows (Segurança)

    • 4624 (Logon) com:
      • Tipo de Logon = 3 (Rede)
      • Pacote de Autenticação = NTLM
      • IP Remoto fora dos intervalos confiáveis.

    Lista de Verificação de Mitigação

    • Restringir NTLM: Saída → Negar Tudo
    • Exigir assinatura SMB (cliente/servidor)
    • Endurecer caminhos UNC (NETLOGON, SYSVOL)
    • Desabilitar WebClient se não utilizado
    • Desabilitar SMBv1 (cliente/servidor)
    • Bloquear TCP 445/139 de saída para redes não confiáveis
    • Monitorar conexões SMB do Explorer.exe para IPs não aprovados

    Licença

    Este kit é fornecido apenas para fins educacionais e de segurança defensiva.
    Não utilize em ambientes de produção sem controle de mudanças e testes.

    Baixar ferramenta