Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-50154 | Kitploit
Инструменты/GitHubGitHub/zenzue/cve-2025-50154
Оборонительные ИнструментыАнализ уязвимостейАудит конфигурацииСетевая безопасностьТестирование на ПроникновениеРазведка угрозАутентификацияОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubzenzue/cve-2025-50154
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-50154

Репозиторий

NTLM/SMB: комплект для усиления защиты и охоты за угрозами

Автор: w01f
Версия: 1.0
Назначение: аудит, усиление защиты и поиск небезопасного использования NTLM/SMB для снижения рисков, таких как CVE-2025-50154.


Обзор CVE-2025-50154

Серьёзность: высокая
Тип: утечка NTLM-учётных данных + обход исправления (Zero-Click)
Затронуты: Windows 10/11, Windows Server
Сводка:
CVE-2025-50154 — обход ранее выпущенного исправления Microsoft для CVE-2025-24054. Даже с предыдущей мерой защиты специально сформированный файл или UNC-путь может заставить Проводник Windows получить удалённый ресурс и инициировать NTLM-проверку подлинности без какого-либо взаимодействия с пользователем (zero-click).
Это может привести к:

  • утечке NTLM-хэшей (риск офлайн-взлома)
  • NTLM-relay атакам для повышения привилегий/горизонтального перемещения
  • потенциальному выполнению недоверенных удалённых ресурсов (через разбор значков)

Почему это важно: этот обход показывает, что атакующие всё ещё могут эксплуатировать устаревшие пути проверки подлинности через обработку ресурсов в Проводнике. Усиление поведения NTLM и SMB-клиента, а также отслеживание подозрительных подключений, инициированных Проводником, имеет критическое значение.


Возможности комплекта

  • Режим аудита:
    Считывает текущие конфигурации реестра, служб и брандмауэра; выводит результат «пройдено/не пройдено» с рекомендуемыми исправлениями.
  • Режим усиления защиты:
    Применяет настройки безопасности (ограничения NTLM, подписывание SMB, отключение WebClient, усиление защиты UNC, отключение SMBv1, блокировки брандмауэра).
  • Режим отката:
    Восстанавливает резервные настройки.
  • Поиск событий:
    Собирает:
    • события журнала NTLM Operational
    • события входа в журнале Security (4624 NTLM)
    • Sysmon EID 3 (Explorer.exe инициирует SMB)
    • фильтрацию по разрешённым CIDR-диапазонам
  • Безопасная проверка подключения:
    Безопасные проверки TCP:445 на выборочных узлах (без принуждения или эксплуатации).
  • Экспорт: вывод в форматах JSON/CSV для отчётов и CI-конвейеров.

Использование

Пример: аудит

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

Пример: усиление защиты

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

Пример: откат

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

Идеи для охоты и обнаружения

Ниже приведены готовые запросы для обнаружения подозрительного использования NTLM/SMB, потенциально связанного с шаблонами эксплуатации CVE-2025-50154.

Microsoft Defender for Endpoint (KQL)

1. Explorer.exe инициирует SMB-подключение к недоверенным узлам

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. Появление LNK-файла + SMB-подключение (в течение 5 минут)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. NTLM-входы на неизвестные узлы

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon (требуется XML-конфигурация)

  • EID 3 (NetworkConnect) от explorer.exe к TCP 445/139 вне разрешённого списка.
  • EID 11 (FileCreate) для .lnk-файлов на рабочих столах пользователей.
  • Сопоставьте эти два события для выявления zero-click SMB-событий.

Журнал событий Windows (Security)

  • 4624 (Logon) с:
    • Logon Type = 3 (Network)
    • Authentication Package = NTLM
    • Remote IP вне доверенных диапазонов.

Чек-лист по снижению рисков

  • Ограничить NTLM: исходящие → Deny All
  • Требовать подписывание SMB (клиент/сервер)
  • Усилить защиту UNC-путей (NETLOGON, SYSVOL)
  • Отключить WebClient, если не используется
  • Отключить SMBv1 (клиент/сервер)
  • Заблокировать исходящий TCP 445/139 в недоверенные сети
  • Отслеживать SMB-подключения explorer.exe к неодобренным IP-адресам

Лицензия

Этот набор инструментов предоставляется только для образовательных и оборонительных целей безопасности.
Не используйте в производственных средах без управления изменениями и тестирования.

Скачать инструмент