
🔎 Análisis forense de la explotación de CVE-2024-21320: abuso de Windows Themes para captura de NTLM, acceso remoto y persistencia Las vulnerabilidades que permiten la filtración de credenciales siguen siendo uno de los vectores más eficaces para comprometer entornos Windows. En este análisis DFIR se reconstruye un incidente basado en CVE-2024-21320, una vulnerabilidad en Windows Themes que permite la captura de credenciales NTLM mediante un archivo .theme manipulado. Cuando el usuario abre el archivo —o cuando Windows Explorer genera su miniatura automáticamente— el sistema intenta cargar recursos remotos definidos dentro del tema. Esto provoca una autenticación SMB automática, enviando el handshake NTLM a un servidor controlado por el atacante. Si el adversario captura esta negociación NTLM puede: • realizar NTLM relay attacks • intentar crackeo offline de credenciales NTLMv2 • reutilizar credenciales para autenticación remota Durante la investigación se analizaron múltiples artefactos forenses para reconstruir la actividad del atacante: • Network Forensics mediante captura PCAP y análisis de NTLMSSP • Windows Event Logs para identificar autenticación remota mediante RDP • análisis del $MFT para localizar el archivo .theme utilizado • revisión de PowerShell ScriptBlock Logging (Event ID 4104) El análisis reveló que, tras la filtración de credenciales, el atacante consiguió acceso remoto mediante RDP. Durante la fase de post-explotación se identificó el uso de PowerView para reconocimiento del entorno y la creación de una cuenta administrativa para persistencia. Cadena de ataque reconstruida: • ejecución de archivo .theme malicioso • filtración de credenciales NTLM mediante SMB • reutilización o crackeo de credenciales • acceso remoto mediante RDP • reconocimiento del entorno • persistencia mediante cuenta administrativa 📖 Análisis completo en el primer comentario #DFIR #DigitalForensics #CyberSecurity #IncidentResponse #WindowsForensics #ThreatHunting #ThreatIntelligence #BlueTeam #SOC #SOCAnalyst #ThreatDetection #CyberDefense #SecurityOperations #ForensicAnalysis #DFIRCommunity #Infosec #CyberThreats #LogAnalysis #ThreatInvestigation #SecurityMonitoring #MalwareAnalysis #LivingOffTheLand #TeamViewer #WindowsSecurity #ThreatAnalysis #CyberIncident
Post summary
The forensic report documents a real exploitation of CVE-2024-21320, where a malicious .theme file induced SMB authentication, captured NTLM credentials, and allowed subsequent RDP access and persistence.

