Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-50154 — Kit de ferramentas PowerShell para auditar, endurecer e caçar uso inseguro de NTLM/SMB, abordando riscos de vazamento de credenciais CVE-2025-50154 com análise de logs de eventos e consultas de detecção. | Kitploit
Ferramentas/GitHubGitHub/zenzue/cve-2025-50154
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança de RedeTestes de PenetraçãoInteligência de AmeaçasAutenticaçãoAprendizado e EducaçãoResposta a IncidentesAnálise de Logs
GitHubzenzue/cve-2025-50154
3há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-50154

Kit de ferramentas PowerShell para auditar, endurecer e caçar uso inseguro de NTLM/SMB, abordando riscos de vazamento de credenciais CVE-2025-50154 com análise de logs de eventos e consultas de detecção.

Ver Repositório

Kit de Hardening & Caça a Ameaças NTLM/SMB

Autor: w01f
Versão: 1.0
Propósito: Auditar, endurecer (hardening) e caçar usos inseguros de NTLM/SMB para mitigar riscos como CVE-2025-50154.


Visão Geral da CVE-2025-50154

Severidade: Alta
Tipo: Vazamento de Credenciais NTLM + Bypass de Patch (Zero-Click)
Afetados: Windows 10/11, Windows Server
Resumo:
CVE-2025-50154 é um bypass da correção anterior da Microsoft para a CVE-2025-24054. Mesmo com a mitigação anterior, um arquivo ou caminho UNC malicioso pode fazer com que o Windows Explorer busque um recurso remoto e inicie a autenticação NTLM sem qualquer interação do usuário (zero-click). Isso pode levar a:

  • Vazamento de hash NTLM (risco de cracking offline)
  • Ataques de relay NTLM para escalonamento de privilégios/movimento lateral
  • Possível execução de recursos remotos não confiáveis (via análise de ícones)

Por que isso importa: Esse bypass mostra que atacantes ainda podem explorar caminhos de autenticação legados através do manuseio de recursos do Explorer. Endurecer (hardening) o comportamento do NTLM e do cliente SMB, além de monitorar conexões suspeitas iniciadas pelo Explorer, é fundamental.


Recursos do Kit

  • Modo Auditoria:
    Lê configurações atuais do registro, serviços e firewall; exibe aprovado/reprovado com correções recomendadas.
  • Modo Endurecimento (Hardening):
    Aplica configurações de segurança (restrições NTLM, assinatura SMB, desabilitação do WebClient, hardening de UNC, desabilitação do SMBv1, bloqueios de firewall).
  • Modo Reverter:
    Restaura configurações de backup.
  • Caça a Eventos:
    Coleta:
    • Eventos do log operacional NTLM
    • Eventos de logon de segurança (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe iniciando SMB)
    • Filtra por CIDRs na lista de permissões (allowlist)
  • Teste de Conectividade Benigno:
    Verificações seguras de TCP:445 em hosts de amostra (sem coerção ou exploração).
  • Exportação: Saída JSON/CSV para relatórios/pipelines de CI.

Uso

Exemplo de Auditoria

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

Exemplo de Endurecimento

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

Exemplo de Reversão

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

Ideias de Caça e Detecção

Abaixo estão consultas de detecção prontas para identificar uso suspeito de NTLM/SMB potencialmente relacionado a padrões de exploração da CVE-2025-50154.

Microsoft Defender for Endpoint (KQL)

1. Explorer.exe iniciando SMB para destinos não confiáveis

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. Criação de arquivo LNK + conexão SMB (dentro de 5 minutos)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. Logons NTLM para hosts desconhecidos

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon (Configuração XML Necessária)

  • EID 3 (NetworkConnect) do explorer.exe para TCP 445/139 fora da lista de permissões.
  • EID 11 (FileCreate) para arquivos .lnk em áreas de trabalho de usuários.
  • Correlacione os dois para eventos SMB de zero-click.

Log de Eventos do Windows (Segurança)

  • 4624 (Logon) com:
    • Tipo de Logon = 3 (Rede)
    • Pacote de Autenticação = NTLM
    • IP Remoto fora dos intervalos confiáveis.

Lista de Verificação de Mitigação

  • Restringir NTLM: Saída → Negar Tudo
  • Exigir assinatura SMB (cliente/servidor)
  • Endurecer caminhos UNC (NETLOGON, SYSVOL)
  • Desabilitar WebClient se não utilizado
  • Desabilitar SMBv1 (cliente/servidor)
  • Bloquear TCP 445/139 de saída para redes não confiáveis
  • Monitorar conexões SMB do Explorer.exe para IPs não aprovados

Licença

Este kit é fornecido apenas para fins educacionais e de segurança defensiva.
Não utilize em ambientes de produção sem controle de mudanças e testes.

Baixar ferramenta