
أداة صغيرة لكشف اتصالات NTLM المميزة المشبوهة، وخاصة هجوم Pass-The-Hash، استنادًا إلى سجلات عارض الأحداث.
أداة صغيرة لكشف اتصالات NTLM المميزة المشبوهة، وبشكل خاص هجوم Pass-The-Hash، استنادًا إلى سجلات عارض الأحداث.
تم نشر الأداة كجزء من بحث "كشف Pass-The-Hash" - مزيد من التفاصيل حول "كشف Pass-The-Hash" موجودة في منشور المدونة:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer
يمكن العثور على البحث الكامل في الورقة البيضاء:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(رابط مباشر: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)
حساب يتمتع بالصلاحيات التالية:
Ketshash هي أداة لكشف اتصالات NTLM المميزة المشبوهة، استنادًا إلى المعلومات التالية:
هناك خياران:
Import-Module .\Ketshash.ps1 أو انسخ والصق محتوى Ketshash.ps1 في جلسة PowerShellInvoke-DetectPTH <وسائط>نص بديل
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"
نص بديل
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck
نص بديل
لأنها تستخدم سلاسل (threads)، لا يمكن تصحيح كتلة البرنامج النصي للدالة الرئيسية.
يمكن استخدام حل بديل عبر Invoke-Command قبل Detect-PTHMultithreaded:
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`
كشف جهاز كمبيوتر مستهدف واحد فقط:
Invoke-DetectPTH -TargetComputers "<computer_name>" ...
قم بتغيير $TargetComputer ليكون [string] بدلاً من [array].
بهذه الطريقة يمكن استخدام نقاط التوقف داخل كتلة البرنامج النصي للدالة الرئيسية.
لمزيد من التعليقات والأسئلة، يمكنك الاتصال بـ Eviatar Gerzi (@g3rzi) ومختبرات CyberArk.