
Detecta o status de autenticação NTLM verificando o valor do registro LmCompatibilityLevel para avaliar a exposição ao CVE-2024-43451 e mitigar ataques de relay de credenciais.
A CVE-2024-43451 é uma vulnerabilidade em sistemas que permitem autenticação NTLM, um protocolo legado que pode ser explorado para ataques de retransmissão de credenciais ou ataques de força bruta. Essa vulnerabilidade surge quando o NTLM está habilitado, deixando os sistemas suscetíveis a acesso não autorizado, potencialmente divulgando o hash NTLMv2 do usuário a um atacante com apenas interação mínima.
Este script de detecção funciona da seguinte forma:
Verificação do Caminho do Registro: Lê o valor de LmCompatibilityLevel do caminho do registro HKLM:\SYSTEM\CurrentControlSet\Control\Lsa.
Avaliação da Configuração:
LmCompatibilityLevel for menor que 5, a autenticação NTLM está habilitada e o sistema está vulnerável.LmCompatibilityLevel for 5 ou superior, a autenticação NTLM está desabilitada e o sistema está protegido.Relatório de Status: Informa se a autenticação NTLM está habilitada ou desabilitada com base no valor do registro.
Ao detectar se a autenticação NTLM está habilitada, este script permitirá que você avalie rapidamente a exposição de risco do seu sistema à CVE-2024-43451.
Créditos à VSociety