Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PetitPotam-notest — حزمة Zeek لكشف هجمات ترحيل NTLM من نوع PetitPotam عبر EFS DCERPC على SMB غير مشفّر، مع التمييز بين محاولات الاستغلال الناجحة وغير الناجحة. | Kitploit
أدوات/GitHubGitHub/corelight/petitpotam-notest
تحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةأمن الشبكاتكشف التسلل
GitHubcorelight/petitpotam-notest

PetitPotam-notest

حزمة Zeek لكشف هجمات ترحيل NTLM من نوع PetitPotam عبر EFS DCERPC على SMB غير مشفّر، مع التمييز بين محاولات الاستغلال الناجحة وغير الناجحة.

عرض المستودع
17منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

كشف هجمات ترحيل NTLM عبر PetitPotam

حزمة Zeek لكشف بعض المحاولات الرامية إلى تحفيز هجمات ترحيل NTLM عبر استغلال Petit Potam. ستكشف هذه الحزمة ما يبدو أنه محاولات استغلال ناجحة وغير ناجحة. وهي تميّز بينها من خلال فحص رمز الإرجاع لاستدعاءات دوال DCERPC الخاصة بـ EFS.

ملاحظة: تكتشف هذه الحزمة محاولات الاستغلال المنقولة عبر SMB غير المشفَّر فقط. ولن يتم اكتشاف استدعاءات DCERPC عبر SMB المشفَّر. وفي هذه الحالات، قد يكون من الممكن أحيانًا فحص مخرجات ntlm.log بحثًا عن علامات على وجود هجوم ترحيل NTLM ناجح قيد التنفيذ.

التثبيت

أسهل طريقة لتثبيت هذه الحزمة هي عبر zkg:

zkg install corelight/petitpotam

الاستخدام

استخدم ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ويمكنك المتابعة

% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek

% cat ./notice.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1630594391.099325	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	-	-	-	tcp	PetitPotam::PetitPotam	Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw()	-	192.168.0.15	192.168.0.85	445	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2021-09-08-09-40-22

% cat ./dce_rpc.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	dce_rpc
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	rtt	named_pipe	endpoint	operation
#types	time	string	addr	port	addr	port	interval	string	string	string
1630594365.186353	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.001003	49677	drsuapi	DRSUnbind
1630594365.187814	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.000819	49677	drsuapi	DRSUnbind
1630594390.076173	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	1.023152	\\pipe\\lsass	efsrpc2	EfsRpcOpenFileRaw
1630594416.810307	CDjrA835p6W6vhm4sg	192.168.0.85	57210	192.168.0.80	49677	0.001444	49677	drsuapi	DRSGetNCChanges
#close	2021-09-08-09-40-22

مراجع إضافية

  • https://github.com/topotam/PetitPotam
  • https://www.bleepingcomputer.com/news/microsoft/new-petitpotam-attack-allows-take-over-of-windows-domains/
  • https://www.bleepingcomputer.com/news/security/microsoft-shares-mitigations-for-new-petitpotam-ntlm-relay-attack/
  • https://msrc.microsoft.com/update-guide/vulnerability/ADV210003
  • https://support.microsoft.com/en-us/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429

الترخيص

حقوق النشر (c) 2021، Corelight, Inc. جميع الحقوق محفوظة.

يُسمح بإعادة التوزيع والاستخدام في الأشكال المصدرية والثنائية، مع أو بدون تعديل، بشرط استيفاء الشروط التالية:

(1) يجب أن تحتفظ إعادة توزيع الكود المصدري بإشعار حقوق النشر أعلاه، وقائمة الشروط هذه وإخلاء المسؤولية التالي.

(2) يجب أن تُعيد إعادة التوزيع في الشكل الثنائي إنتاج إشعار حقوق النشر أعلاه، وقائمة الشروط هذه وإخلاء المسؤولية التالي في الوثائق و/أو المواد الأخرى المرفقة بالتوزيع.

(3) لا يجوز استخدام اسم Broala, Inc. أو أسماء المساهمين لتأييد أو الترويج لمنتجات مشتقة من هذا البرنامج دون إذن كتابي مسبق ومحدد.

يتم توفير هذا البرنامج من قِبل مالكي حقوق النشر والمساهمين "كما هو" وأي ضمانات صريحة أو ضمنية، بما في ذلك، على سبيل المثال لا الحصر، الضمانات الضمنية المتعلقة بقابلية التسويق والملاءمة لغرض معين، يتم إخلاء المسؤولية عنها. لا يجوز في أي حال من الأحوال أن يكون مالك حقوق النشر أو المساهمون مسؤولين عن أي أضرار مباشرة أو غير مباشرة أو عرضية أو خاصة أو نموذجية أو تبعية (بما في ذلك، على سبيل المثال لا الحصر، توفير سلع أو خدمات بديلة؛ أو فقدان الاستخدام أو البيانات أو الأرباح؛ أو انقطاع الأعمال) مهما كان سببها، وعلى أي نظرية من نظريات المسؤولية، سواء في العقد أو المسؤولية الصارمة أو الضرر (بما في ذلك الإهمال أو غيره) الناشئة بأي شكل من الأشكال عن استخدام هذا البرنامج، حتى لو تم إخطار باحتمال حدوث مثل هذا الضرر.

تنزيل الأداة