
Erkennt den NTLM-Authentifizierungsstatus, indem der Registrierungswert LmCompatibilityLevel geprüft wird, um die Gefährdung durch CVE-2024-43451 zu bewerten und Credential-Relay-Angriffe abzuschwächen.
CVE-2024-43451 ist eine Sicherheitslücke in Systemen, die NTLM-Authentifizierung erlauben, ein veraltetes Protokoll, das für Credential-Relay-Angriffe oder Brute-Force-Angriffe ausgenutzt werden kann. Diese Schwachstelle tritt auf, wenn NTLM aktiviert ist, wodurch Systeme anfällig für unbefugten Zugriff werden, der potenziell den NTLMv2-Hash des Benutzers mit minimaler Interaktion an einen Angreifer preisgeben kann.
Dieses Erkennungsskript funktioniert wie folgt:
LmCompatibilityLevel aus dem Registrierungspfad HKLM:\SYSTEM\CurrentControlSet\Control\Lsa.LmCompatibilityLevel kleiner als 5 ist, ist die NTLM-Authentifizierung aktiviert und das System ist verwundbar.LmCompatibilityLevel 5 oder höher ist, ist die NTLM-Authentifizierung deaktiviert und das System ist geschützt.Durch die Erkennung, ob die NTLM-Authentifizierung aktiviert ist, können Sie mit diesem Skript schnell die Risikoexposition Ihres Systems gegenüber CVE-2024-43451 bewerten.
Dank an VSociety