
يكتشف حالة مصادقة NTLM عن طريق فحص قيمة سجل LmCompatibilityLevel لتقييم التعرض لـ CVE-2024-43451 وتخفيف هجمات إعادة توجيه بيانات الاعتماد.
(CVE-2024-43451) هو ثغرة أمنية في الأنظمة التي تسمح بمصادقة NTLM، وهو بروتوكول قديم يمكن استغلاله في هجمات إعادة توجيه بيانات الاعتماد أو هجمات القوة الغاشمة. تنشأ هذه الثغرة عند تمكين NTLM، مما يترك الأنظمة عرضة للوصول غير المصرح به، وقد يؤدي ذلك إلى كشف تجزئة NTLMv2 الخاصة بالمستخدم للمهاجم بأقل قدر من التفاعل.
يعمل هذا الكشف عن الثغرة على النحو التالي:
التحقق من مسار التسجيل: يقرأ قيمة LmCompatibilityLevel من مسار التسجيل HKLM:\SYSTEM\CurrentControlSet\Control\Lsa.
تقييم الإعدادات:
LmCompatibilityLevel أقل من 5، فإن مصادقة NTLM مفعلة والنظام معرض للخطر.LmCompatibilityLevel تساوي 5 أو أكثر، فإن مصادقة NTLM معطلة والنظام محمي.تقرير الحالة: يقوم بإخراج ما إذا كانت مصادقة NTLM مفعلة أم معطلة بناءً على قيمة التسجيل.
من خلال اكتشاف ما إذا كانت مصادقة NTLM مفعلة، سيسمح لك هذا البرنامج النصي بتقييم مدى تعرض نظامك لخطر الثغرة CVE-2024-43451 بسرعة.
إشادة لـ VSociety