Hace un mes atrás el equipo de Check Point descubrió una forma de vulnerar mediante un archivo pdf los hashes NTLM (es el protocolo de autenticación utilizado en redes que incluyen sistemas que ejecutan el sistema operativo Windows y sistemas independientes). Según los investigadores en lugar de explotar la vulnerabilidad en un archivo de Microsoft World o el manejo de archivos RTF por parte de Outlook, los atacantes aprovechan una característica que permite incrustar documentos y archivos remotos dentro de un archivo PDF.

El atacante puede usar esto para inyectar contenido malicioso en un PDF y por lo tanto cuando se abre ese PDF el objetivo filtra automáticamente las credenciales en forma de hash NTLM.
En este caso para explotar esta vulnerabilidad se utiliza una herramienta lanzada hace poco llamada Bad-pdf que nos permite realizar esta función, creando un archivo pdf para robar los hashes NTLM de Windows.

Como Mitigar este proceso

Según la investigación realizada por Check Point da a conocer que todas las versiones de de herramientas para visualizar archivos PDF en Windows son vulnerables. Aunque Foxit de hecho arregló el problema como parte de la versión 9.1 pero Adobe a la fecha aún sin ninguna solución. En tanto Microsoft emitió una mejora de seguridad opcional a fines del año pasado que brinda a los clientes la capacidad de deshabilitar la autenticación NTLM SSO como método de mitigación. Así que es recomendable deshabilitar el acceso SMB externo en el firewall para evitar la pérdida de hash NTLM a internet.

                       https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV170014

En este caso para ejecutar esta herramienta es recomendable usar Kali Linux para no tener ningún problema. Y es simplemente descargar de GitHub la dependencia correspondiente y ejecutar como en las imágenes se muestra.

git clone https://github.com/deepzec/Bad-Pdf.git
cd badpdf
chmod +x badpdf.py
python badpdf.py

texto alternativo
Respondedor a la espera de NTLM hash:
texto alternativo
Ejecute el archivo Bad-PDF generado en una máquina Windows y obtenga el hash NTLM.
texto alternativo