
حزمة Zeek لكشف هجمات ترحيل NTLM من نوع PetitPotam عبر EFS DCERPC على SMB غير مشفّر، مع التمييز بين محاولات الاستغلال الناجحة وغير الناجحة.
حزمة Zeek لكشف بعض المحاولات الرامية إلى تحفيز هجمات ترحيل NTLM عبر استغلال Petit Potam. ستكشف هذه الحزمة ما يبدو أنه محاولات استغلال ناجحة وغير ناجحة. وهي تميّز بينها من خلال فحص رمز الإرجاع لاستدعاءات دوال DCERPC الخاصة بـ EFS.
ملاحظة: تكتشف هذه الحزمة محاولات الاستغلال المنقولة عبر SMB غير المشفَّر فقط. ولن يتم اكتشاف استدعاءات DCERPC عبر SMB المشفَّر. وفي هذه الحالات، قد يكون من الممكن أحيانًا فحص مخرجات ntlm.log بحثًا عن علامات على وجود هجوم ترحيل NTLM ناجح قيد التنفيذ.
أسهل طريقة لتثبيت هذه الحزمة هي عبر zkg:
zkg install corelight/petitpotam
استخدم ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ويمكنك المتابعة
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek
% cat ./notice.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path notice
#open 2021-09-08-09-40-22
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions email_dest suppress_for remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude
#types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] set[string] interval string string string double double
1630594391.099325 CyNNkV2Rl7jrlWadG7 192.168.0.15 33524 192.168.0.85 445 - - - tcp PetitPotam::PetitPotam Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw() - 192.168.0.15 192.168.0.85 445 - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
#close 2021-09-08-09-40-22
% cat ./dce_rpc.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path dce_rpc
#open 2021-09-08-09-40-22
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p rtt named_pipe endpoint operation
#types time string addr port addr port interval string string string
1630594365.186353 Cdyntb1vGsZnt6aus7 192.168.0.85 57206 192.168.0.80 49677 0.001003 49677 drsuapi DRSUnbind
1630594365.187814 Cdyntb1vGsZnt6aus7 192.168.0.85 57206 192.168.0.80 49677 0.000819 49677 drsuapi DRSUnbind
1630594390.076173 CyNNkV2Rl7jrlWadG7 192.168.0.15 33524 192.168.0.85 445 1.023152 \\pipe\\lsass efsrpc2 EfsRpcOpenFileRaw
1630594416.810307 CDjrA835p6W6vhm4sg 192.168.0.85 57210 192.168.0.80 49677 0.001444 49677 drsuapi DRSGetNCChanges
#close 2021-09-08-09-40-22
حقوق النشر (c) 2021، Corelight, Inc. جميع الحقوق محفوظة.
يُسمح بإعادة التوزيع والاستخدام في الأشكال المصدرية والثنائية، مع أو بدون تعديل، بشرط استيفاء الشروط التالية:
(1) يجب أن تحتفظ إعادة توزيع الكود المصدري بإشعار حقوق النشر أعلاه، وقائمة الشروط هذه وإخلاء المسؤولية التالي.
(2) يجب أن تُعيد إعادة التوزيع في الشكل الثنائي إنتاج إشعار حقوق النشر أعلاه، وقائمة الشروط هذه وإخلاء المسؤولية التالي في الوثائق و/أو المواد الأخرى المرفقة بالتوزيع.
(3) لا يجوز استخدام اسم Broala, Inc. أو أسماء المساهمين لتأييد أو الترويج لمنتجات مشتقة من هذا البرنامج دون إذن كتابي مسبق ومحدد.
يتم توفير هذا البرنامج من قِبل مالكي حقوق النشر والمساهمين "كما هو" وأي ضمانات صريحة أو ضمنية، بما في ذلك، على سبيل المثال لا الحصر، الضمانات الضمنية المتعلقة بقابلية التسويق والملاءمة لغرض معين، يتم إخلاء المسؤولية عنها. لا يجوز في أي حال من الأحوال أن يكون مالك حقوق النشر أو المساهمون مسؤولين عن أي أضرار مباشرة أو غير مباشرة أو عرضية أو خاصة أو نموذجية أو تبعية (بما في ذلك، على سبيل المثال لا الحصر، توفير سلع أو خدمات بديلة؛ أو فقدان الاستخدام أو البيانات أو الأرباح؛ أو انقطاع الأعمال) مهما كان سببها، وعلى أي نظرية من نظريات المسؤولية، سواء في العقد أو المسؤولية الصارمة أو الضرر (بما في ذلك الإهمال أو غيره) الناشئة بأي شكل من الأشكال عن استخدام هذا البرنامج، حتى لو تم إخطار باحتمال حدوث مثل هذا الضرر.