Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/zenzue/cve-2025-50154
防御工具漏洞分析配置审计网络安全渗透测试威胁情报身份验证学习与教育事件响应日志分析
GitHubzenzue/cve-2025-50154

CVE-2025-50154

PowerShell 工具包,用于审计、加固和搜寻不安全的 NTLM/SMB 使用情况,解决 CVE-2025-50154 凭证泄漏风险,包含事件日志分析和检测查询。

341年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

NTLM/SMB 加固与威胁狩猎工具包

作者: w01f
版本: 1.0
用途: 审计、加固并搜寻不安全的 NTLM/SMB 使用,以降低诸如 CVE-2025-50154 等风险。


CVE-2025-50154 概述

严重程度: 高
类型: NTLM 凭据泄露 + 补丁绕过(零点击)
影响系统: Windows 10/11,Windows Server
摘要:
CVE-2025-50154 是对微软先前针对 CVE-2025-24054 补丁的绕过。即便已应用之前的缓解措施,精心构造的文件或 UNC 路径仍可触发 Windows 资源管理器 获取远程资源,并在无任何用户交互(零点击)的情况下发起 NTLM 身份验证。
这可能导致:

  • NTLM 哈希泄露(离线破解风险)
  • NTLM 中继攻击,用于权限提升/横向移动
  • 通过图标解析执行不受信任的远程资源

为何重要: 这一绕过程序表明,攻击者仍可通过资源管理器的资源处理机制利用遗留身份验证路径。因此,加固 NTLM 和 SMB 客户端行为,并监控可疑的由资源管理器发起的连接,至关重要。


工具包功能

  • 审计模式:
    读取当前注册表、服务和防火墙配置;输出通过/失败状态及推荐修复措施。
  • 加固模式:
    应用安全设置(NTLM 限制、SMB 签名、禁用 WebClient、UNC 加固、禁用 SMBv1、防火墙阻止规则)。
  • 还原模式:
    恢复已备份的设置。
  • 事件狩猎:
    收集以下内容:
    • NTLM 操作日志事件
    • 安全登录事件(4624 NTLM)
    • Sysmon 事件 ID 3(Explorer.exe 发起 SMB 连接)
    • 根据许可列表 CIDR 进行过滤
  • 良性连通性测试:
    对样本主机执行安全的 TCP:445 检查(无强制或利用行为)。
  • 导出:JSON/CSV 格式输出,用于报告或 CI 流水线。

使用方法

审计示例

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

加固示例

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

还原示例

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

狩猎与检测思路

以下是一些可直接使用的检测查询,用于识别可能与 CVE-2025-50154 利用模式相关的可疑 NTLM/SMB 使用。

Microsoft Defender for Endpoint (KQL)

1. Explorer.exe 向不受信任主机发起 SMB 连接

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. LNK 文件释放 + SMB 连接(5 分钟内)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. 对未知主机的 NTLM 登录

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon(需要 XML 配置)

  • 事件 ID 3(网络连接):来自 explorer.exe 且目标为许可列表之外的 TCP 445/139 端口。
  • 事件 ID 11(文件创建):用户桌面上创建 .lnk 文件。
  • 将两者关联以检测零点击 SMB 事件。

Windows 事件日志(安全)

  • 事件 4624(登录):
    • 登录类型 = 3(网络)
    • 身份验证包 = NTLM
    • 远程 IP 在受信任范围之外。

缓解措施清单

  • 限制 NTLM:出站 → 全部拒绝
  • 要求 SMB 签名(客户端/服务器)
  • 加固 UNC 路径(NETLOGON、SYSVOL)
  • 如果未使用,禁用 WebClient
  • 禁用 SMBv1(客户端/服务器)
  • 阻止对不受信任网络的出站 TCP 445/139
  • 监控 Explorer.exe 向非批准 IP 发起的 SMB 连接

许可证

本工具包仅供教育和防御性安全用途。
未经变更控制和测试,请勿在生产环境中使用。

下载工具