Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ketshash — أداة صغيرة لكشف اتصالات NTLM المميزة المشبوهة، وخاصة هجوم Pass-The-Hash، استنادًا إلى سجلات عارض الأحداث. | Kitploit
أدوات/GitHubGitHub/cyberark/ketshash
أدوات دفاعيةأمن الشبكاتاختبار الاختراقالمصادقةالاستجابة للحوادثتحليل السجلات
GitHubcyberark/ketshash

ketshash

أداة صغيرة لكشف اتصالات NTLM المميزة المشبوهة، وخاصة هجوم Pass-The-Hash، استنادًا إلى سجلات عارض الأحداث.

عرض المستودع
16942منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

GitHub release License

Ketshash

أداة صغيرة لكشف اتصالات NTLM المميزة المشبوهة، وبشكل خاص هجوم Pass-The-Hash، استنادًا إلى سجلات عارض الأحداث.

تم نشر الأداة كجزء من بحث "كشف Pass-The-Hash" - مزيد من التفاصيل حول "كشف Pass-The-Hash" موجودة في منشور المدونة:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer

يمكن العثور على البحث الكامل في الورقة البيضاء:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(رابط مباشر: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)

عرض توضيحي

نص بديل للصورة هنا

المتطلبات

حساب يتمتع بالصلاحيات التالية:

  • الوصول إلى سجلات أحداث الأمان للأجهزة البعيدة
  • صلاحيات قراءة ActiveDirectory (حساب مجال عادي)
  • أجهزة متزامنة مع نفس الوقت، وإلا فقد يؤثر ذلك على النتائج
  • الحد الأدنى PowerShell 2.0

نظرة عامة

Ketshash هي أداة لكشف اتصالات NTLM المميزة المشبوهة، استنادًا إلى المعلومات التالية:

  • سجلات أحداث الأمان على الأجهزة المراقبة (أحداث تسجيل الدخول)
  • أحداث المصادقة من Active Directory

الاستخدام

هناك خياران:

الاستخدام الأساسي

  • افتح PowerShell وقم بتشغيل:
    • Import-Module .\Ketshash.ps1 أو انسخ والصق محتوى Ketshash.ps1 في جلسة PowerShell
    • Invoke-DetectPTH <وسائط>

مشغل Ketshash

  • تأكد من وجود Ketshash.ps1 في نفس الدليل الذي يوجد به KetshashRunner.exe
  • انقر نقرًا مزدوجًا على KetshashRunner.exe، وقم بتغيير الإعدادات إذا لزم الأمر واضغط على تشغيل

نص بديل

Invoke-DetectPTH

المعلمات:
  • TargetComputers - مصفوفة من أجهزة الكمبيوتر المستهدفة للكشف عن اتصالات NTLM.
  • TargetComputersFile - المسار إلى ملف يحتوي على قائمة بأجهزة الكمبيوتر المستهدفة للكشف عن اتصالات NTLM.
  • StartTime - الوقت الذي يبدأ فيه الكشف. الافتراضي هو الوقت الحالي.
  • UseKerberosCheck - يتحقق من عمليات تسجيل الدخول عبر TGT\TGS على وحدات التحكم بالمجال في المؤسسة. الافتراضي هو البحث عن تسجيل دخول شرعي على الجهاز المصدر. على أي حال، مع أو بدون هذا المفتاح، لا يزال هناك استعلام عن معرف الحدث 4648 على الجهاز المصدر.
  • UseNewCredentialsCheck - يتحقق من أحداث تسجيل الدخول من النوع 9 (مثل Mimikatz). هذا اختياري، والخوارزمية الافتراضية تغطيه بالفعل. موجود فقط لعرض خيار آخر لكشف اتصالات NTLM المشبوهة. في إصدارات Windows 10 و Server 2016، يجب تمكين "Microsoft-Windows-LSA/Operational" في عارض الأحداث. في Windows 10 و Server 2016، تمكين "تدقيق كائن kernel" سيوفر معلومات أكثر دقة مثل الكتابة إلى LSASS.
  • LogFile - مسار ملف السجل لحفظ النتائج.
  • MaxHoursOfLegitLogonPriorToNTLMEvent - عدد الساعات للبحث إلى الوراء للعثور على تسجيل دخول شرعي من وقت حدث NTLM. الافتراضي هو ساعتين إلى الوراء.
مثال (موصى به):
root@kitploit:~
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"

نص بديل

مثال:
root@kitploit:~
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck

نص بديل

تصحيح الأخطاء

لأنها تستخدم سلاسل (threads)، لا يمكن تصحيح كتلة البرنامج النصي للدالة الرئيسية. يمكن استخدام حل بديل عبر Invoke-Command قبل Detect-PTHMultithreaded:

root@kitploit:~
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`

كشف جهاز كمبيوتر مستهدف واحد فقط:

root@kitploit:~
Invoke-DetectPTH -TargetComputers "<computer_name>" ...

قم بتغيير $TargetComputer ليكون [string] بدلاً من [array]. بهذه الطريقة يمكن استخدام نقاط التوقف داخل كتلة البرنامج النصي للدالة الرئيسية.

المراجع

لمزيد من التعليقات والأسئلة، يمكنك الاتصال بـ Eviatar Gerzi (@g3rzi) ومختبرات CyberArk.

تنزيل الأداة