CVE-2024-43451 是一个存在于允许 NTLM 身份验证的系统中的漏洞。NTLM 是一种旧协议,可能被利用进行凭据中继攻击或暴力破解攻击。当 NTLM 被启用时,该漏洞会使系统容易受到未授权访问的影响,攻击者仅需极少的交互就可能泄露用户的 NTLMv2 哈希值。
此检测脚本的工作原理如下:
注册表路径检查: 从注册表路径 HKLM:\SYSTEM\CurrentControlSet\Control\Lsa 读取 LmCompatibilityLevel 值。
配置评估:
LmCompatibilityLevel 小于 5,则 NTLM 身份验证已启用,系统存在漏洞。LmCompatibilityLevel 为 5 或更高,则 NTLM 身份验证已禁用,系统受到保护。状态报告: 根据注册表值输出 NTLM 身份验证是已启用还是已禁用。
通过检测 NTLM 身份验证是否已启用,此脚本可让您快速评估系统对 CVE-2024-43451 的风险暴露情况。
感谢 VSociety