Vazamento de NTLM via Caminho UNC no Windows Sandbox
Técnicas e Métodos de Ataque2026-06-23, 08:51
Um pesquisador demonstrou uma nova cadeia de PoC na qual um arquivo de configuração
.wsb do Windows Sandbox usa o parâmetro HostFolder para apontar para um caminho de rede (UNC). Quando tal arquivo é aberto, o sistema inicia a autenticação SMB, resultando em um vazamento de hash NetNTLMv2 mesmo antes da inicialização da sandbox.A causa raiz é que o parâmetro
Networking=Disable afeta apenas a rede convidada, não o host, enquanto ReadOnly=true restringe apenas o acesso de gravação e não impede a própria conexão de rede. Como resultado, um atacante pode usar um arquivo .wsb com um caminho UNC como um primitivo de autenticação forçada para capturar credenciais do host.Produto
Mais