蓝队实验室:利用Sysmon、Wazuh SIEM和组策略检测与缓解CVE-2025-24054(Windows NTLM哈希泄露)
| 字段 | 值 |
|---|
| CVE | CVE-2025-24054 |
| 类别 | 欺骗 / 强制身份验证 |
| 通用弱点枚举 (CWE) | CWE-73: 文件名或路径的外部控制 |
| MITRE ATT&CK | T1187 (强制身份验证) |
| 受影响 | Windows 10 / 11, Windows Server 2008 R2 → 2025 |
| 真实世界用途 | 针对波兰和罗马尼亚政府目标的钓鱼攻击,2025年3月 |
| CISA KEV | 2025年4月17日添加 |
Windows 会自动解析 .library-ms 文件(可扩展标记语言 (XML) 库描述符)。恶意文件嵌入了指向攻击者服务器的通用命名约定 (UNC) 路径;只需查看或提取该文件,Windows 就会在传输控制协议 (TCP) 端口 445 上打开一个出站服务器消息块 (SMB) 连接,并传输用户的 Net-NTLMv2 哈希 — 无需点击。
Isolated lab network (<SUBNET>/24, air-gapped)
┌────────────────┐ ┌────────────────┐ ┌────────────────┐
│ Attacker (Kali)│ │ Victim (Win10) │ │ SIEM (Ubuntu) │
│ Responder │◄──┤ Sysmon + Agent ├──►│ Wazuh Manager │
└────────────────┘SMB└────────────────┘ └────────────────┘
445
检测管道:Sysmon → Windows 事件日志 → Wazuh 代理 → Wazuh 管理器 → 自定义规则 → 仪表盘告警
detection/ — Sysmon 配置 + 自定义 Wazuh 规则mitigation/ — 组策略对象 (GPO) NTLM 限制exploit/ — 触发器的防御性描述(占位 IP)docs/ — 操作指南、限制和截图证据日志System(进程 ID 4),即内核 SMB 重定向器 — 而非 explorer.exe。因此检测规则不使用映像名称过滤器,这正是其能够生效的原因。