
Script di rilevamento basato sul registro di sistema per la vulnerabilità NTLM CVE-2024-43451. Controlla LmCompatibilityLevel per determinare se l'autenticazione NTLM è abilitata, consentendo una rapida valutazione del rischio e la verifica delle mitigazioni.
CVE-2024-43451 è una vulnerabilità nei sistemi che permettono l'autenticazione NTLM, un protocollo legacy che può essere sfruttato per attacchi di relay di credenziali o attacchi di forza bruta. Questa vulnerabilità si presenta quando NTLM è abilitato, lasciando i sistemi suscettibili ad accessi non autorizzati, potenzialmente rivelando l'hash NTLMv2 dell'utente a un attaccante con solo una minima interazione.
Questo script di rilevamento funziona come segue:
Controllo del percorso del Registro: Legge il valore LmCompatibilityLevel dal percorso del Registro HKLM:\SYSTEM\CurrentControlSet\Control\Lsa.
Valutazione della configurazione:
Se LmCompatibilityLevel è inferiore a 5, l'autenticazione NTLM è abilitata e il sistema è vulnerabile.
Se LmCompatibilityLevel è 5 o superiore, l'autenticazione NTLM è disabilitata e il sistema è protetto.
Report dello stato: Restituisce se l'autenticazione NTLM è abilitata o disabilitata in base al valore del Registro.
Rilevando se l'autenticazione NTLM è abilitata, questo script ti permetterà di valutare rapidamente l'esposizione al rischio del tuo sistema per CVE-2024-43451.
Un ringraziamento a VSociety