CVE-2024-21320Active Exploitation(microsoft / windows_10_1507)

MEDIUMCVSS 6.5 · MEDIUM

Exploitation ongoing with high activity in latest observed window (2 mentions)

Immediate actions

  • Prioritize remediation for microsoft windows_10_1507 systems immediately
  • Assume compromise if assets are exposed
  • Track advisory updates for patch or workaround availability

Recommended action window: Immediate (within 24h)

NVD description

Windows Themes Spoofing Vulnerability

4.0/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-200

Priority

MEDIUM

Exploitation

ACTIVE

PoC

NONE

Patch

AVAILABLE

Momentum

STABLE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • windows_10_1507
  • windows_10_1607
  • windows_10_1809
  • windows_10_21h2

Threat summary

  • Active exploitation appears in 3 classified signals
  • 8 mentions across 5 observed days
  • Momentum state: stable

What's happening

  • Active exploitation reported across 3 signals
  • Technical details provided in 7 signals
  • General: 2 classified signals
  • Peaked 3d ago at 2 mentions (2026-03-20); latest day: 2
  • 8 total mentions across 5 days

Affected systems

Vendors
Products
windows_10_1507windows_10_1607windows_10_1809windows_10_21h2windows_10_22h2windows_11_21h2windows_11_22h2windows_11_23h2windows_server_2012windows_server_2016

2 versions affected across 12 products

Deep dive

Activity timeline8 mentions / 5d
01122Mentions · 2026-03-19: 1Mentions · 2026-03-20: 2Mentions · 2026-03-21: 1Mentions · 2026-04-25: 2Mentions · 2026-09-09: 2Active Exploitation · 2026-03-20: 1Active Exploitation · 2026-04-25: 1Active Exploitation · 2026-09-09: 1Technical Details · 2026-03-19: 1Technical Details · 2026-03-20: 2Technical Details · 2026-04-25: 2Technical Details · 2026-09-09: 203-1903-2003-2104-2509-09
Signal classification3 categories
Active Exploitation
337.5%
Exploit
337.5%
General
225.0%
Referenced assets3 URLs
Classification over time
DateTotalLabels
2026-03-191
General1
2026-03-202
Active Exploitation1Exploit1
2026-03-211
General1
2026-04-252
Active Exploitation1Exploit1
2026-09-092
Active Exploitation1Exploit1
Full discourse8 posts
  • Manuel Martinez (Curiosidades De Hackers)@HackersCuriosos
    Active Exploitation

    🔎 Análisis forense de la explotación de CVE-2024-21320: abuso de Windows Themes para captura de NTLM, acceso remoto y persistencia Las vulnerabilidades que permiten la filtración de credenciales siguen siendo uno de los vectores más eficaces para comprometer entornos Windows. En este análisis DFIR se reconstruye un incidente basado en CVE-2024-21320, una vulnerabilidad en Windows Themes que permite la captura de credenciales NTLM mediante un archivo .theme manipulado. Cuando el usuario abre el archivo —o cuando Windows Explorer genera su miniatura automáticamente— el sistema intenta cargar recursos remotos definidos dentro del tema. Esto provoca una autenticación SMB automática, enviando el handshake NTLM a un servidor controlado por el atacante. Si el adversario captura esta negociación NTLM puede: • realizar NTLM relay attacks • intentar crackeo offline de credenciales NTLMv2 • reutilizar credenciales para autenticación remota Durante la investigación se analizaron múltiples artefactos forenses para reconstruir la actividad del atacante: • Network Forensics mediante captura PCAP y análisis de NTLMSSP • Windows Event Logs para identificar autenticación remota mediante RDP • análisis del $MFT para localizar el archivo .theme utilizado • revisión de PowerShell ScriptBlock Logging (Event ID 4104) El análisis reveló que, tras la filtración de credenciales, el atacante consiguió acceso remoto mediante RDP. Durante la fase de post-explotación se identificó el uso de PowerView para reconocimiento del entorno y la creación de una cuenta administrativa para persistencia. Cadena de ataque reconstruida: • ejecución de archivo .theme malicioso • filtración de credenciales NTLM mediante SMB • reutilización o crackeo de credenciales • acceso remoto mediante RDP • reconocimiento del entorno • persistencia mediante cuenta administrativa 📖 Análisis completo en el primer comentario #DFIR #DigitalForensics #CyberSecurity #IncidentResponse #WindowsForensics #ThreatHunting #ThreatIntelligence #BlueTeam #SOC #SOCAnalyst #ThreatDetection #CyberDefense #SecurityOperations #ForensicAnalysis #DFIRCommunity #Infosec #CyberThreats #LogAnalysis #ThreatInvestigation #SecurityMonitoring #MalwareAnalysis #LivingOffTheLand #TeamViewer #WindowsSecurity #ThreatAnalysis #CyberIncident

    Post summary

    The forensic report documents a real exploitation of CVE-2024-21320, where a malicious .theme file induced SMB authentication, captured NTLM credentials, and allowed subsequent RDP access and persistence.

    112082332.9K
    2.1K followersView on X
  • Manuel Martinez (Curiosidades De Hackers)@HackersCuriosos
    Active Exploitation

    🔎 Análisis forense de la explotación de CVE-2024-21320: abuso de Windows Themes para captura de NTLM, acceso remoto y persistencia Las vulnerabilidades que permiten la filtración de credenciales siguen siendo uno de los vectores más eficaces para comprometer entornos Windows. En este análisis DFIR se reconstruye un incidente basado en CVE-2024-21320, una vulnerabilidad en Windows Themes que permite la captura de credenciales NTLM mediante un archivo .theme manipulado. Cuando el usuario abre el archivo —o cuando Windows Explorer genera su miniatura automáticamente— el sistema intenta cargar recursos remotos definidos dentro del tema. Esto provoca una autenticación SMB automática, enviando el handshake NTLM a un servidor controlado por el atacante. Si el adversario captura esta negociación NTLM puede: • realizar NTLM relay attacks • intentar crackeo offline de credenciales NTLMv2 • reutilizar credenciales para autenticación remota Durante la investigación se analizaron múltiples artefactos forenses para reconstruir la actividad del atacante: • Network Forensics mediante captura PCAP y análisis de NTLMSSP • Windows Event Logs para identificar autenticación remota mediante RDP • análisis del $MFT para localizar el archivo .theme utilizado • revisión de PowerShell ScriptBlock Logging (Event ID 4104) El análisis reveló que, tras la filtración de credenciales, el atacante consiguió acceso remoto mediante RDP. Durante la fase de post-explotación se identificó el uso de PowerView para reconocimiento del entorno y la creación de una cuenta administrativa para persistencia. Cadena de ataque reconstruida: • ejecución de archivo .theme malicioso • filtración de credenciales NTLM mediante SMB • reutilización o crackeo de credenciales • acceso remoto mediante RDP • reconocimiento del entorno • persistencia mediante cuenta administrativa 📖 Análisis completo en el primer comentario #DFIR #DigitalForensics #CyberSecurity #IncidentResponse #WindowsForensics #ThreatHunting #ThreatIntelligence #BlueTeam #SOC #SOCAnalyst #ThreatDetection #CyberDefense #SecurityOperations #ForensicAnalysis #DFIRCommunity #Infosec #CyberThreats #LogAnalysis #ThreatInvestigation #SecurityMonitoring #MalwareAnalysis #LivingOffTheLand #TeamViewer #WindowsSecurity #ThreatAnalysis #CyberIncident

    Post summary

    La publicación describe un incidente real donde CVE‑2024‑21320 es explotado a través de un archivo .theme malicioso, capturando credenciales NTLM y permitiendo acceso remoto vía RDP.

    113044282.4K
    1.6K followersView on X
  • Manuel Martínez Casasola@HackersCuriosos
    Active Exploitation

    🔎 Análisis forense de la explotación de CVE-2024-21320: abuso de Windows Themes para captura de NTLM, acceso remoto y persistencia Las vulnerabilidades que permiten la filtración de credenciales siguen siendo uno de los vectores más eficaces para comprometer entornos Windows. En este análisis DFIR se reconstruye un incidente basado en CVE-2024-21320, una vulnerabilidad en Windows Themes que permite la captura de credenciales NTLM mediante un archivo .theme manipulado. Cuando el usuario abre el archivo —o cuando Windows Explorer genera su miniatura automáticamente— el sistema intenta cargar recursos remotos definidos dentro del tema. Esto provoca una autenticación SMB automática, enviando el handshake NTLM a un servidor controlado por el atacante. Si el adversario captura esta negociación NTLM puede: • realizar NTLM relay attacks • intentar crackeo offline de credenciales NTLMv2 • reutilizar credenciales para autenticación remota Durante la investigación se analizaron múltiples artefactos forenses para reconstruir la actividad del atacante: • Network Forensics mediante captura PCAP y análisis de NTLMSSP • Windows Event Logs para identificar autenticación remota mediante RDP • análisis del $MFT para localizar el archivo .theme utilizado • revisión de PowerShell ScriptBlock Logging (Event ID 4104) El análisis reveló que, tras la filtración de credenciales, el atacante consiguió acceso remoto mediante RDP. Durante la fase de post-explotación se identificó el uso de PowerView para reconocimiento del entorno y la creación de una cuenta administrativa para persistencia. Cadena de ataque reconstruida: • ejecución de archivo .theme malicioso • filtración de credenciales NTLM mediante SMB • reutilización o crackeo de credenciales • acceso remoto mediante RDP • reconocimiento del entorno • persistencia mediante cuenta administrativa 📖 Análisis completo en el primer comentario #DFIR #DigitalForensics #CyberSecurity #IncidentResponse #WindowsForensics #ThreatHunting #ThreatIntelligence #BlueTeam #SOC #SOCAnalyst #ThreatDetection #CyberDefense #SecurityOperations #ForensicAnalysis #DFIRCommunity #Infosec #CyberThreats #LogAnalysis #ThreatInvestigation #SecurityMonitoring #MalwareAnalysis #LivingOffTheLand #TeamViewer #WindowsSecurity #ThreatAnalysis #CyberIncident

    Post summary

    The post provides a forensic reconstruction of a real‑world exploitation of CVE‑2024‑21320, outlining how an attacker leveraged a malicious .theme file to steal NTLM credentials, gain remote desktop access, and deploy persistence using PowerView.

    140182725
    2.5K followersView on X
  • Manuel Martinez (Curiosidades De Hackers)@HackersCuriosos
    Exploit

    Análisis forense de la explotación de CVE-2024-21320: abuso de Windows Themes para captura de NTLM, acceso remoto y persistencia https://curiosidadesdehackers.com/analisis-forense-de-la-explotacion-de-cve-2024-21320-abuso-de-windows-themes-para-captura-de-ntlm-acceso-remoto-y-persistencia/

    Post summary

    The article presents a forensic analysis of CVE-2024-21320, detailing how attackers abused Windows Themes to capture NTLM hashes, gain remote access, and achieve persistence.

    01031185
    2.1K followersView on X
  • Manuel Martinez (Curiosidades De Hackers)@HackersCuriosos
    Exploit

    Análisis forense de la explotación de CVE-2024-21320: abuso de Windows Themes para captura de NTLM, acceso remoto y persistencia https://curiosidadesdehackers.com/analisis-forense-de-la-explotacion-de-cve-2024-21320-abuso-de-windows-themes-para-captura-de-ntlm-acceso-remoto-y-persistencia/

    Post summary

    A forensic analysis of CVE‑2024‑21320 reveals that the vulnerability is abused via Windows Themes to capture NTLM credentials, enable remote access, and establish persistence.

    00022173
    1.6K followersView on X
  • CVETrends@CVEShield
    General

    Top 5 Trending CVEs: 1 - CVE-2025-24132 2 - CVE-2026-20963 3 - CVE-2023-50428 4 - CVE-2026-0023 5 - CVE-2024-21320 #cve #cvetrends #cveshield #cybersecurity https://www.cveshield.com/dashboard

    Post summary

    A concise list of the top five trending CVEs with a link to a dashboard, lacking detailed technical or exploit information.

    00020332
    1.7K followersView on X
  • Manuel Martinez (Curiosidades De Hackers)@HackersCuriosos
    General

    Análisis forense de la explotación de CVE-2024-21320: abuso de Windows Themes para captura de NTLM, acceso remoto y persistencia https://curiosidadesdehackers.com/analisis-forense-de-la-explotacion-de-cve-2024-21320-abuso-de-windows-themes-para-captura-de-ntlm-acceso-remoto-y-persistencia/ #DFIR #DigitalForensics #CyberSecurity #IncidentResponse #WindowsForensics #ThreatHunting #ThreatIntelligence #BlueTeam #SOC

    Post summary

    The linked article provides a forensic analysis of CVE-2024-21320, explaining how attackers exploited Windows Themes to capture NTLM credentials, gain remote access, and maintain persistence.

    00011154
    1.6K followersView on X
  • Manuel Martínez Casasola@HackersCuriosos
    Exploit

    Análisis forense de la explotación de CVE-2024-21320: abuso de Windows Themes para captura de NTLM, acceso remoto y persistencia https://curiosidadesdehackers.com/blog/analisis-forense-de-la-explotacion-de-cve-2024-21320-abuso-de-windows-themes-para-captura-de-ntlm-acceso-remoto-y-persistencia/

    Post summary

    The post presents a forensic analysis of CVE-2024-21320, describing how attackers abused Windows Themes to capture NTLM credentials, establish remote access, and persist on systems.

    0000068
    2.4K followersView on X
CPE platform detail13 entries

13 of 13 entries

PartVendorProductVersionTarget SWTarget HW
OSmicrosoftwindows_10_1507---
OSmicrosoftwindows_10_1607---
OSmicrosoftwindows_10_1809---
OSmicrosoftwindows_10_21h2---
OSmicrosoftwindows_10_22h2---
OSmicrosoftwindows_11_21h2---
OSmicrosoftwindows_11_22h2---
OSmicrosoftwindows_11_23h2---
OSmicrosoftwindows_server_2012---
OSmicrosoftwindows_server_2012r2--
OSmicrosoftwindows_server_2016---
OSmicrosoftwindows_server_2019---
OSmicrosoftwindows_server_2022---

Explore more