
Registry-basiertes Erkennungsskript für die CVE-2024-43451 NTLM-Schwachstelle. Überprüft LmCompatibilityLevel, um festzustellen, ob die NTLM-Authentifizierung aktiviert ist, und ermöglicht so eine schnelle Risikobewertung und Überprüfung der Abhilfemaßnahmen.
CVE-2024-43451 ist eine Sicherheitslücke in Systemen, die NTLM-Authentifizierung erlauben, ein veraltetes Protokoll, das für Credential-Relay-Angriffe oder Brute-Force-Angriffe ausgenutzt werden kann. Diese Schwachstelle tritt auf, wenn NTLM aktiviert ist, wodurch Systeme anfällig für unbefugten Zugriff werden, der potenziell den NTLMv2-Hash des Benutzers mit minimaler Interaktion an einen Angreifer preisgeben kann.
Dieses Erkennungsskript funktioniert wie folgt:
LmCompatibilityLevel aus dem Registrierungspfad HKLM:\SYSTEM\CurrentControlSet\Control\Lsa.LmCompatibilityLevel kleiner als 5 ist, ist die NTLM-Authentifizierung aktiviert und das System ist verwundbar.LmCompatibilityLevel 5 oder höher ist, ist die NTLM-Authentifizierung deaktiviert und das System ist geschützt.Durch die Erkennung, ob die NTLM-Authentifizierung aktiviert ist, können Sie mit diesem Skript schnell die Risikoexposition Ihres Systems gegenüber CVE-2024-43451 bewerten.
Dank an VSociety