Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — Этот сценарий описывает стратегии обнаружения, сдерживания и устранения для CVE-2025-55234, критической уязвимости повышения привилегий в Windows SMB. | Kitploit
Инструменты/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
Повышение привилегийАнализ уязвимостейЭксплуатацияЛатеральное перемещениеРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubmrk336/patch-the-path-cve-2025-55234-detection-defense

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Patch-the-Path-CVE-2025-55234-Detection-Defense

Этот сценарий описывает стратегии обнаружения, сдерживания и устранения для CVE-2025-55234, критической уязвимости повышения привилегий в Windows SMB.

Репозиторий
11 месяцев назадЕщё не проверено

Patch-the-Path-CVE-2025-55234-Detection-Defense

Этот плейбук описывает стратегии обнаружения, сдерживания и устранения последствий для CVE-2025-55234 — критической уязвимости повышения привилегий в Windows SMB.

_Автор: Mark Mallia


Введение

В современном постоянно меняющемся ландшафте киберрисков способность перейти от низкопривилегированного доступа до уровня SYSTEM во внутренней сети — уже не просто теоретическая угроза, а характерный приём опытного злоумышленника. Недавно раскрытая уязвимость CVE‑2025‑54918 в аутентификации NTLM Windows демонстрирует эту опасность: удалённый злоумышленник может использовать недостаток в процессе согласования NTLM, чтобы обойти проверку Kerberos и получить полные административные права без взаимодействия с пользователем.

В этой статье описан конкретный путь эксплуатации CVE‑2025‑54918, показаны его последствия для организаций любого размера и представлен проверенный на практике плейбук реагирования на инциденты с использованием Azure Sentinel и Splunk для обнаружения, сдерживания и устранения угрозы в облачных средах Azure и AWS.

Важно отметить, что это не единичный случай. 2025 год ознаменовался всплеском уязвимостей, связанных с SMB, каждая из которых подрывает доверительный периметр корпоративных сетей. Если вы ещё не ознакомились, рекомендую прочитать мой глубокий анализ CVE‑2025‑55234 — ещё одной критической уязвимости повышения привилегий в Windows SMB, которую я ранее рассмотрел в статье Patch-the-Path: CVE-2025-55234 Detection & Defense. Вместе эти уязвимости рисуют ясную картину: злоумышленники всё чаще атакуют основные протоколы аутентификации и обмена файлами, чтобы получить скрытый и постоянный доступ.


1. Обход аутентификации NTLM Windows – CVE‑2025‑54918

Серьёзность: 8.8 (Критическая)
Компонент: NTLM
Воздействие: Удалённые атакующие могут повысить низкопривилегированный сетевой доступ до привилегий SYSTEM без взаимодействия с пользователем.
Вектор атаки: Сетевой; идеально подходит для бокового перемещения в корпоративных средах.

1.1 Что такое NTLM и где находится ошибка

NTLM (NT LAN Manager) — это реализация Microsoft протокола аутентификации Kerberos, используемого для входа в домен Windows. Клиент инициирует фазу согласования, отправляет запрос-ответ контроллеру домена, получает билет, а затем аутентифицируется на целевой системе. CVE‑2025‑54918 использует тонкое состояние гонки в способе согласования сессионного ключа NTLM на этапе вывода сессионного ключа. Когда два запроса аутентификации поступают одновременно от разных клиентов, сессионный ключ может быть перезаписан вредоносным запросом, повторяющим более ранний билет, что фактически даёт атакующему права SYSTEM, имея лишь низкопривилегированные учётные данные.

Ошибка вызывается специально сформированной строкой SPN (Service Principal Name) в пакете согласования. Неправильное значение некорректно обрабатывается ядерной процедурой NtLmAuth, которая использует устаревший сессионный ключ из предыдущего запроса вместо вычисления нового. В результате удалённая машина аутентифицируется как SYSTEM на целевой системе.

1.2 Цепочка эксплуатации – от сетевого доступа к боковому перемещению

Цепочка полностью автономна после шага 2; атакующий может перейти от низкопривилегированной учётной записи к SYSTEM на любом целевом объекте в том же домене без вмешательства человека после начальной разведки.

1.3 Почему это важно

  • Критическая серьёзность (8.8) означает, что Microsoft быстро устранит ошибку, но предприятия должны опережать злоумышленников.
  • Вектор атаки — сетевой; не требуются внутренние учётные данные или физический доступ.
  • Возможность повышения привилегий до SYSTEM без взаимодействия с пользователем даёт атакующим мощную точку опоры, которую можно использовать в многоступенчатых вторжениях, особенно в сочетании с инструментами бокового перемещения, такими как BloodHound.

2. Плейбук реагирования на инциденты – Azure Sentinel и Splunk

Ниже приведён готовый к развёртыванию плейбук для сред Azure и AWS. Он включает логику обнаружения (запросы KQL для Sentinel; запросы SPL для Splunk), действия по сдерживанию и задачи устранения. Плейбук предполагает, что вы уже применили последнее исправление Microsoft KB 2025‑54918 на всех контроллерах домена.


2.1 Azure Sentinel – обнаружение и оповещение

Соединители данных:

  • Azure Monitor (Log Analytics) – получает журналы событий Windows с контроллеров AD, журналы трафика SMB и журналы аудита Sysinternals.
  • Network Watcher – захватывает входящие пакеты TCP 445 для подозрительных согласований NTLM.

Правило обнаружения 1 – "Обнаружен обход аутентификации NTLM"

root@kitploit:~
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Правило обнаружения 2 – "Перезапись сессионного ключа"

root@kitploit:~
Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

Действия плейбука (Azure Sentinel):

  1. Срабатывание – При срабатывании любого из правил запускается плейбук, который:
    • Создаёт инцидент.
    • Назначает команде SOC и помечает тегом CVE‑2025‑54918.
  2. Обогащение – Получение информации о пользователе из Active Directory через Azure AD Graph API (Get-MgUser -Filter "DisplayName eq 'user01'").
  3. Криминалистика – Запуск скрипта PowerShell, который собирает захват SMB-трафика целевой машины и проверяет, был ли повторно использован билет.
  4. Сдерживание – Создание запланированного задания на целевом узле для запуска специальной полезной нагрузки (например, Invoke-NTLMBypass.ps1).
  5. Устранение – Установка исправления KB 2025‑54918 на уязвимом контроллере домена и отзыв устаревших билетов.

Плейбук Sentinel полностью автоматизирован; все шаги могут быть выполнены в течение 15 минут после обнаружения, что позволяет быстро реагировать.


2.2 Splunk – обнаружение и оповещение

Соединители данных:

  • Splunk Enterprise Security – получение журналов событий Windows и данных сетевого потока из виртуальных машин Azure.
  • Azure Monitor (Log Analytics) передаёт данные в Splunk через приложение Splunk‑Azure‑Monitor.

Запрос обнаружения 1 – "Обход аутентификации NTLM"

root@kitploit:~
index=wineventlog sourcetype=WinEventLog
    AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1 

Запрос обнаружения 2 – "Перезапись сессионного ключа SMB"

root@kitploit:~
index=network_flow sourcetype=smb_packet
    AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5

Оповещение и плейбук (Splunk Enterprise Security):

  1. Создать оповещение – Когда любой из запросов возвращает результат выше порога, генерируется оповещение с уровнем серьёзности "Высокий".
  2. Запустить плейбук Splunk – Шаги:
    • Получить учётные данные пользователя из Azure AD Graph.
    • Проверить SMB-трафик для подозрительной цели с помощью Get-NetEvent.
    • Развернуть запланированное задание для выполнения эксплойта на целевой виртуальной машине.
  3. Сдерживание и смягчение – Установить исправление KB 2025‑54918 на всех контроллерах домена, убедиться, что нет дополнительных несанкционированных билетов, и отслеживать повторные события.

Плейбук Splunk будет настроен с соглашением об уровне обслуживания (SLA) в 15 минут от обнаружения до закрытия инцидента. Отчёт может быть автоматически сгенерирован и отправлен через Microsoft Teams директору по информационной безопасности (CISO) для ознакомления.


3. Заключение

CVE‑2025‑54918 — суровое напоминание о том, что даже такие фундаментальные протоколы, как NTLM, могут содержать уязвимости с далеко идущими последствиями. Что делает этот недостаток особенно опасным, так это его простота: никакого фишинга, никакой социальной инженерии — только сформированный пакет и состояние гонки. Для защитников это смещает фокус с поведения пользователей на укрепление инфраструктуры и активное обнаружение.

Объединив Azure Sentinel и Splunk, этот плейбук предлагает практичный, облачно-независимый подход к выявлению и сдерживанию угрозы до её распространения. Независимо от того, защищаете ли вы гибридное предприятие или небольшой стартап, представленные здесь инструменты и логика предназначены для практического применения, масштабируемости и устойчивости.

И не будем забывать — это не первая уязвимость, связанная с SMB, в этом году. Если вы ещё не ознакомились, вернитесь к моему разбору CVE‑2025‑55234, который выявил ещё один критический путь повышения привилегий через Windows SMB. Вместе эти недостатки формируют закономерность: злоумышленники пытаются найти швы доверия в корпоративной аутентификации. Наша задача — залатать эти швы, прежде чем они станут брешами.

Этот проект предназначен исключительно для этических, образовательных и защитных целей кибербезопасности. Все описанные здесь техники, логика обнаружения и симуляции эксплуатации должны использоваться только в средах, где у вас есть явное разрешение. Несанкционированное тестирование, эксплуатация или мониторинг систем без согласия строго запрещены и могут нарушать законы и профессиональные стандарты. Всегда действуйте ответственно, уважайте конфиденциальность и используйте эти инструменты для защиты, а не для нанесения вреда.

Скачать инструмент
ШагОписаниеИнструментыКлючевые артефакты
1Разведка и обнаружение – Определить контроллер домена и собрать список низкопривилегированных пользователей (например, "user01"), имеющих доступ на чтение/запись к общей папке SYSVOL.BloodHound, PowerViewDC01: <IP>, DomainControllerName
2Сбор учётных данных – Использовать повтор Kerberos (через Mimikatz) для извлечения билета пользователя user01 с контроллера домена.Mimikatz, PowerViewБлоб билета
3Сформированный NTLM-пакет – Создать пакет с намеренно неверным SPN, вызывающим CVE‑2025‑54918 во время фазы согласования.Metasploit (модуль: auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4Удалённое выполнение – Отправить сформированный пакет на целевую машину X через SMB на порту 445, что заставляет её аутентифицироваться как SYSTEM без взаимодействия с пользователем.PowerView, MetasploitTargetIP: 10.1.5.23
5Постоянство и боковое перемещение – Создать запланированное задание, выполняющее полезную нагрузку атакующего, и расширить охват на другие узлы домена.PowerView, SysinternalsScheduledTask: “NTLM‑Bypass”