Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-24054-lab — Лаборатория синей команды: обнаружение и смягчение CVE-2025-24054 (раскрытие хеша NTLM в Windows) с помощью Sysmon, Wazuh SIEM и Group Policy | Kitploit
Инструменты/GitHubGitHub/t0tooro/cve-2025-24054-lab
Анализ уязвимостейАудит конфигурацииСетевая безопасностьРазведка угрозАутентификацияОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовЛаборатории и Практика
GitHubt0tooro/cve-2025-24054-lab
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cve-2025-24054-lab

Лаборатория синей команды: обнаружение и смягчение CVE-2025-24054 (раскрытие хеша NTLM в Windows) с помощью Sysmon, Wazuh SIEM и Group Policy

Репозиторий

CVE-2025-24054 — Лаборатория обнаружения и устранения

Журнал проекта для защитной лаборатории безопасности по CVE-2025-24054, уязвимости Windows New Technology LAN Manager (NTLM) Hash Disclosure Spoofing (раскрытие хеша NTLM через спуфинг), в предположении, что затронутую систему невозможно пропатчить в краткосрочной перспективе.

Образовательный проект синей команды (Murdoch University ICT279). Методика эксплуатации публично задокументирована (Check Point, CISA KEV); оригинальный вклад — методология обнаружения и устранения. В этом репозитории не хранятся реальные учетные данные или лист учетных данных ВМ.

Уязвимость

ПолеЗначение
CVECVE-2025-24054
КлассСпуфинг / Принудительная аутентификация
Common Weakness Enumeration (CWE)CWE-73: Внешний контроль имени файла или пути
MITRE ATT&CKT1187 (Принудительная аутентификация)
Затронутые системыWindows 10 / 11, Windows Server 2008 R2 → 2025
Использование в реальных атакахФишинг против правительственных целей Польши и Румынии, март 2025 г.
CISA KEVДобавлено 17 апреля 2025 г.

Windows автоматически обрабатывает файлы .library-ms (дескрипторы библиотек на языке XML (Extensible Markup Language)). Вредоносный файл внедряет UNC-путь (Universal Naming Convention) к серверу атакующего; при простом просмотре или извлечении такого файла Windows открывает исходящее соединение по протоколу SMB (Server Message Block) на порт 445 TCP (Transmission Control Protocol) и передает хеш Net-NTLMv2 пользователя — без необходимости клика.

Архитектура лаборатории

root@kitploit:~
   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

Конвейер обнаружения: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert

Содержимое

  • detection/ — Конфигурация Sysmon + пользовательские правила Wazuh
  • mitigation/ — Объект групповой политики (GPO) для ограничения NTLM
  • exploit/ — защитное описание триггера (заполнители IP-адресов)
  • docs/ — пошаговое руководство, ограничения и журнал скриншотов в качестве доказательств

Два вывода из реализации (задокументированы, не предполагаются)

  1. Исходящее соединение на порт 445 присваивается System (Process ID 4), ядерному редиректору SMB — а не explorer.exe. Поэтому правило обнаружения не использует фильтр по имени образа, что и заставляет его срабатывать.
  2. Событие блокировки NTLM на жертве — Event ID 4001 ("Blocking NTLM"), а не 8002, как указано в некоторой документации. Лабораторная среда является авторитетным источником.

Ссылки

  • Check Point Research (2025). CVE-2025-24054, NTLM Exploit in the Wild.
  • CISA (2025). Known Exploited Vulnerabilities Catalog: CVE-2025-24054.
  • Microsoft Learn (2022). Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers.
  • MITRE ATT&CK (2025). T1187: Forced Authentication.
Скачать инструмент