Vazamento de NTLM via Caminho UNC no Windows Sandbox

Um pesquisador demonstrou uma nova cadeia de PoC na qual um arquivo de configuração .wsb do Windows Sandbox usa o parâmetro HostFolder para apontar para um caminho de rede (UNC). Quando tal arquivo é aberto, o sistema inicia a autenticação SMB, resultando em um vazamento de hash NetNTLMv2 mesmo antes da inicialização da sandbox.
A causa raiz é que o parâmetro Networking=Disable afeta apenas a rede convidada, não o host, enquanto ReadOnly=true restringe apenas o acesso de gravação e não impede a própria conexão de rede. Como resultado, um atacante pode usar um arquivo .wsb com um caminho UNC como um primitivo de autenticação forçada para capturar credenciais do host.
Produto
Netntlmv2
Smb
Unc
Uncagedsandbox
Windows
Windows Sandbox
Mais