
CVE-2024-43451 NTLM 취약점에 대한 레지스트리 기반 탐지 스크립트입니다. LmCompatibilityLevel을 확인하여 NTLM 인증이 활성화되어 있는지 확인하고, 신속한 위험 평가 및 완화 검증을 가능하게 합니다.
CVE-2024-43451은 NTLM 인증을 허용하는 시스템에서 발생하는 취약점입니다. NTLM은 자격 증명 중계 공격이나 무차별 대입 공격에 악용될 수 있는 레거시 프로토콜입니다. 이 취약점은 NTLM이 활성화되어 있을 때 발생하며, 시스템이 무단 액세스에 취약해지고 최소한의 상호작용만으로도 공격자에게 사용자의 NTLMv2 해시가 노출될 가능성이 있습니다.
이 탐지 스크립트는 다음과 같이 작동합니다:
레지스트리 경로 확인: 레지스트리 경로 HKLM:\SYSTEM\CurrentControlSet\Control\Lsa에서 LmCompatibilityLevel 값을 읽습니다.
구성 평가:
LmCompatibilityLevel이 5 미만이면 NTLM 인증이 활성화되어 시스템이 취약합니다.
LmCompatibilityLevel이 5 이상이면 NTLM 인증이 비활성화되어 시스템이 보호됩니다.
상태 보고: 레지스트리 값을 기반으로 NTLM 인증이 활성화되었는지 또는 비활성화되었는지 출력합니다.
NTLM 인증이 활성화되어 있는지 확인함으로써 이 스크립트를 사용하면 CVE-2024-43451에 대한 시스템의 위험 노출을 신속하게 평가할 수 있습니다.
VSociety에게 감사드립니다.