Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-24054-lab — 蓝队实验室:利用Sysmon、Wazuh SIEM和组策略检测与缓解CVE-2025-24054(Windows NTLM哈希泄露) | Kitploit
工具/GitHubGitHub/t0tooro/cve-2025-24054-lab
漏洞分析配置审计网络安全威胁情报身份验证入侵检测学习与教育事件响应日志分析实验室与实践
GitHubt0tooro/cve-2025-24054-lab

cve-2025-24054-lab

62个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

蓝队实验室:利用Sysmon、Wazuh SIEM和组策略检测与缓解CVE-2025-24054(Windows NTLM哈希泄露)

查看仓库
分享

CVE-2025-24054 — 检测与缓解实验室

针对 Windows 新技术局域网管理器 (NTLM) 哈希泄露欺骗漏洞 CVE-2025-24054 的防御性安全实验室项目日志,假设受影响的系统短期内无法修补。

蓝队教育项目(默多克大学 ICT279)。利用技术已公开记录(Check Point、CISA KEV);原创贡献在于检测与缓解方法论。本仓库未存储任何真实凭据或虚拟机凭据表。

漏洞详情

字段值
CVECVE-2025-24054
类别欺骗 / 强制身份验证
通用弱点枚举 (CWE)CWE-73: 文件名或路径的外部控制
MITRE ATT&CKT1187 (强制身份验证)
受影响Windows 10 / 11, Windows Server 2008 R2 → 2025
真实世界用途针对波兰和罗马尼亚政府目标的钓鱼攻击,2025年3月
CISA KEV2025年4月17日添加

Windows 会自动解析 .library-ms 文件(可扩展标记语言 (XML) 库描述符)。恶意文件嵌入了指向攻击者服务器的通用命名约定 (UNC) 路径;只需查看或提取该文件,Windows 就会在传输控制协议 (TCP) 端口 445 上打开一个出站服务器消息块 (SMB) 连接,并传输用户的 Net-NTLMv2 哈希 — 无需点击。

实验室架构

root@kitploit:~
   Isolated lab network (<SUBNET>/24, air-gapped)
   ┌────────────────┐   ┌────────────────┐   ┌────────────────┐
   │ Attacker (Kali)│   │ Victim (Win10) │   │ SIEM (Ubuntu)  │
   │ Responder      │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager  │
   └────────────────┘SMB└────────────────┘   └────────────────┘
                     445

检测管道:Sysmon → Windows 事件日志 → Wazuh 代理 → Wazuh 管理器 → 自定义规则 → 仪表盘告警

目录

  • detection/ — Sysmon 配置 + 自定义 Wazuh 规则
  • mitigation/ — 组策略对象 (GPO) NTLM 限制
  • exploit/ — 触发器的防御性描述(占位 IP)
  • docs/ — 操作指南、限制和截图证据日志

实施中的两个发现(已记录,非假设)

  1. 出站端口 445 连接归属于 System(进程 ID 4),即内核 SMB 重定向器 — 而非 explorer.exe。因此检测规则不使用映像名称过滤器,这正是其能够生效的原因。
  2. 受害者上的 NTLM 被阻止事件为 事件 ID 4001(“阻止 NTLM”),而非某些文档所述的 8002。实验室环境是权威依据。

参考资料

  • Check Point Research (2025). CVE-2025-24054,实际环境中的 NTLM 利用。
  • CISA (2025). 已知被利用漏洞目录:CVE-2025-24054。
  • Microsoft Learn (2022). 网络安全:限制 NTLM:发往远程服务器的出站 NTLM 流量。
  • MITRE ATT&CK (2025). T1187:强制身份验证。
下载工具