
Detecta el estado de autenticación NTLM verificando el valor de registro LmCompatibilityLevel para evaluar la exposición a CVE-2024-43451 y mitigar ataques de retransmisión de credenciales.
CVE-2024-43451 es una vulnerabilidad en sistemas que permiten la autenticación NTLM, un protocolo heredado que puede ser explotado para ataques de reenvío de credenciales o ataques de fuerza bruta. Esta vulnerabilidad surge cuando NTLM está habilitado, dejando a los sistemas susceptibles a accesos no autorizados, potencialmente divulgando el hash NTLMv2 del usuario a un atacante con solo una interacción mínima.
Este script de detección funciona de la siguiente manera:
Verificación de ruta del registro: Lee el valor LmCompatibilityLevel de la ruta del registro HKLM:\SYSTEM\CurrentControlSet\Control\Lsa.
Evaluación de configuración:
Si LmCompatibilityLevel es menor que 5, la autenticación NTLM está habilitada y el sistema es vulnerable.
Si LmCompatibilityLevel es 5 o superior, la autenticación NTLM está deshabilitada y el sistema está protegido.
Informe de estado: Genera si la autenticación NTLM está habilitada o deshabilitada según el valor del registro.
Al detectar si la autenticación NTLM está habilitada, este script te permitirá evaluar rápidamente la exposición al riesgo de tu sistema ante CVE-2024-43451.
Reconocimientos a VSociety