
Лаборатория синей команды: обнаружение и смягчение CVE-2025-24054 (раскрытие хеша NTLM в Windows) с помощью Sysmon, Wazuh SIEM и Group Policy
Журнал проекта для защитной лаборатории безопасности по CVE-2025-24054, уязвимости Windows New Technology LAN Manager (NTLM) Hash Disclosure Spoofing (раскрытие хеша NTLM через спуфинг), в предположении, что затронутую систему невозможно пропатчить в краткосрочной перспективе.
Образовательный проект синей команды (Murdoch University ICT279). Методика эксплуатации публично задокументирована (Check Point, CISA KEV); оригинальный вклад — методология обнаружения и устранения. В этом репозитории не хранятся реальные учетные данные или лист учетных данных ВМ.
| Поле | Значение |
|---|---|
| CVE | CVE-2025-24054 |
| Класс | Спуфинг / Принудительная аутентификация |
| Common Weakness Enumeration (CWE) | CWE-73: Внешний контроль имени файла или пути |
| MITRE ATT&CK | T1187 (Принудительная аутентификация) |
| Затронутые системы | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| Использование в реальных атаках | Фишинг против правительственных целей Польши и Румынии, март 2025 г. |
| CISA KEV | Добавлено 17 апреля 2025 г. |
Windows автоматически обрабатывает файлы .library-ms (дескрипторы библиотек на языке XML (Extensible Markup Language)).
Вредоносный файл внедряет UNC-путь (Universal Naming Convention)
к серверу атакующего; при простом просмотре или извлечении такого файла Windows
открывает исходящее соединение по протоколу SMB (Server Message Block) на
порт 445 TCP (Transmission Control Protocol) и передает хеш Net-NTLMv2 пользователя — без необходимости клика.
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
Конвейер обнаружения: Sysmon → Windows Event Log → Wazuh Agent → Wazuh Manager → Custom Rules → Dashboard Alert
detection/ — Конфигурация Sysmon + пользовательские правила Wazuhmitigation/ — Объект групповой политики (GPO) для ограничения NTLMexploit/ — защитное описание триггера (заполнители IP-адресов)docs/ — пошаговое руководство, ограничения и журнал скриншотов в качестве доказательствSystem (Process ID 4), ядерному редиректору SMB — а не explorer.exe. Поэтому правило обнаружения не использует фильтр по имени образа, что и заставляет его срабатывать.