Schwachstelle ohne Patch stellt NTLMv2 auf Links frei, die von URI-Handlern manipuliert werden

Autor: Veröffentlicht 4 min de lectura 149 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cybersecurity-Forscher haben eine Patch-freie Sicherheitslücke beschrieben, die es einem Angreifer ermöglicht, die Filtration des NTLMv2 Hash eines Benutzers zu verursachen, indem er die Öffnung manipulierter Links im Browser induziert. Obwohl die Mechanik an den im April 2026 mit dem URI-Handgriff des Snipping-Tools (ms-screenshot) gelösten Vorfall erinnert, nutzt die neue Technik den Griff Suche: mit Typparametern crumb = Standort: um das System zu zwingen, gegen eine vom Angreifer kontrollierte Ressource zu verbinden und so das Net-NTLMv2 zu erfassen, das das Team versucht, zu authentifizieren.

Die Wurzel des Problems ist die gleiche Art von Ausfall: ein Protokoll-Handler, der die vom Benutzer bereitgestellten Parameter akzeptiert, ohne sie zu validieren und dass bei der Verarbeitung eine ausgehende Verbindung zu UNC-Routen verursacht. Diese Verbindung zu einem schädlichen SMB-Server löst das NTLM-Protokoll aus und stellt die Hash, die ein Angreifer für das Relais verwenden kann oder versuchen, innerhalb eines kompromittierten Netzwerks zu authentifizieren. Vorherige Fälle hatten bereits gezeigt, wie Parameter wie Datei Pfad oder Krümel könnte für denselben Zweck genutzt werden; Unternehmen wie Varonis haben die Verwendung von Krümel Im Jahr 2024 und Lieferanten wie Huntress haben die Analyse neuer Ableitungen veröffentlicht.

Schwachstelle ohne Patch stellt NTLMv2 auf Links frei, die von URI-Handlern manipuliert werden
Bild generiert mit IA.

Microsofts Entscheidung, einen Patch für diese Feststellung nicht zu veröffentlichen, über das Argument, dass es nicht erreicht seine Schwerkraft für die Wartung Blätter Organisationen in Anbetracht eines bestimmten operationellen Risikos: In Abwesenheit einer offiziellen Anordnung, Vektoren sind immer noch von Akteuren ausnutzbar, die Benutzer zu böswilligen Links in Post oder Web-Seiten. Dies macht den Schutz an der Peripherie des Netzes und die Politik der Kontrolle von Protokoll und Hafen in Arbeitsplätzen besonders relevant.

Die Exposition von Net-NTLMv2 ist schlagartig, weil Hash als Grundlage für Relaisangriffe und Seitenbewegungen dienen kann und weil viele Unternehmensumgebungen weiterhin NTLM für die Kompatibilität mit Altsoftware zulassen oder tolerieren. Eine einzelne hat hohe Privilegien, deren Teilberechtigung gefiltert wird, kann das Klettern und die Beharrlichkeit in einem Netzwerk erleichtern, mit Konsequenzen, die Daten Exfiltration, Malware-Bereitstellung oder interne Service-Bemühung.

Als praktische und tragfähige unmittelbare Gegenmaßnahmen empfiehlt es sich, den ausgehenden SMB-Verkehr (TCP / 445 und TCP / 139) in Geräten zu blockieren, die nicht mit internen Servern über diese Ports aus öffentlichen Netzwerken oder unsicheren Subnetzen kommunizieren müssen. Darüber hinaus reduziert das Zwingen von SMB-Signatur und das Ermöglichen erweiterter Authentifizierungsschutzrichtlinien die Möglichkeit, dass ein erfasster Hash gegen ihn erfolgreich wiederverwendet wird. Wenn möglich, sollten Organisationen planen, NTLM für Kerberos und andere sicherere Authentifizierung auszulösen.

Aus der Erkennungs- und Antwortschicht müssen Sie ungewöhnliche Versuche bei der NTLM-Authentifizierung auf externe Ziele überwachen, SMB-Verbindungsdaten überprüfen und EDR-Regeln bereitstellen, die URI-Handler mit externen Parametern aufrufen. Das Bewusstsein der Mitarbeiter bleibt kritisch: Social Engineering-Techniken, die den Klick induzieren, bleiben der bevorzugte Vektor, so dass Training und Filterung von sandboxing mail hilft, die Wahrscheinlichkeit der Ausbeutung zu reduzieren.

Schwachstelle ohne Patch stellt NTLMv2 auf Links frei, die von URI-Handlern manipuliert werden
Bild generiert mit IA.

Auf strategischer Ebene erinnert dieser Vorfall an zwei Lektionen: erstens, dass lokale Protokollmanager austreten können, wenn sie unvalidierte Einträge akzeptieren; zweitens, dass die Entscheidungen der Lieferanten, auf denen Parklücken verlassen können, die Gegenmaßnahmen auf Ebene der Konfiguration und Architektur durch Sicherheitsbeamte erfordern. Die Implementierung von Netzwerksegmentierung, Ausstiegsbeschränkungen und Host Firewall-Regeln sind Maßnahmen, die die Exposition mildern und auf einen formalen Patch warten.

Diejenigen, die sich vertiefen wollen, können Analysen und technische Publikationen von den Teams lesen, die Varianten dieses Angriffs auf spezialisierte Blogs und offizielle Dokumentationen über NTLM und SMB untersucht haben. Nützliche Ressourcen für die Kontextualisierung und Planungsmilderung umfassen die Eingabe von Herstellern und Gemeinschaft auf NTLM und SMB Management, wie Microsoft technische Dokumentation auf NTLM und die Veröffentlichungen von Sicherheitsunternehmen, die in URI-Managern Betriebe mit Parametern dokumentiert haben: https: / / learn.microsoft.com / en-us / windows-server / sicherheit / ntlm / und www.varonis.com / blog, zusätzlich zu Berichten und Forschungsblogs von spezialisierten Websites wie www.huntress.com / Blog.

Schließlich ist meine Empfehlung für IT- und Sicherheitsmanager, Kontrollen zu priorisieren, die nicht von einem Lieferanten-Patch abhängen: unnötige ausgehende SMB zu blockieren, SMB Signatur zu stärken, NTLM-Deaktivierung zu planen und die Authentifizierungsüberwachung zu verbessern. Diese Maßnahmen reduzieren das Gelegenheitsfenster der Angreifer und erhöhen die Betriebskosten, auch wenn die Sicherheitslücke vom Hersteller unkorrigiert bleibt.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.