
NTLMRawUnhide.py هو سكريبت بلغة بايثون 3 مصمم لتحليل ملفات التقاط حزم الشبكة واستخراج تجزئات NTLMv2 بتنسيق قابل للكسر. صيغ التقاط الحزم الثنائية التالية مدعومة: *.pcap *.pcapng *.cap *.etl
المؤلف : Mike Gualtieri
المدونة : https://www.mike-gualtieri.com
تويتر : https://twitter.com/mlgualtieri
GitHub : https://github.com/mlgualtieri/NTLMRawUnhide
الشرح: https://www.mike-gualtieri.com/posts/live-off-the-land-and-crack-the-ntlmssp-protocol
NTLMRawUnhide.py هي أداة مكتوبة بلغة Python3 مصممة لتحليل ملفات التقاط حزم الشبكة واستخراج تجزئات NTLMv2 بصيغة قابلة للكسر. تم تطوير الأداة لاستخراج تجزئات NTLMv2 من الملفات التي تولدها الثنائيات الأصلية لويندوز مثل NETSH.EXE و PKTMON.EXE بدون تحويل.
صيغ ملفات التقاط الحزم الثنائية التالية مدعومة:
Usage: NTLMRawUnhide.py -i <inputfile> [-o <outputfile>] [-f] [-h] [-q] [-v]
Main options:
-f, --follow Continuously "follow" (e.g. "read from")
input file for new data
-h, --help
-i, --input <inputfile> Binary packet data input file
(.pcap, .pcapng, .cap, .etl, others?)
-o, --output <outputfile> Output file to record any found NTLM
hashes
-q, --quiet Be a lot more quiet and only output
found NTLM hashes. --quiet will also
disable verbose, if specified.
-v, --verbose
استخراج تجزئات NTLMv2 من examples/capture.pcap:
python3 NTLMRawUnhide.py -i examples/capture.pcap
نفس الشيء، ولكن مع إخراج مفصل:
python3 NTLMRawUnhide.py -i examples/capture.pcap -v
استخراج تجزئات NTLMv2 من examples/capture.pcap ومواصلة مراقبة الملف للحصول على تجزئات جديدة (مثل tail -f):
python3 NTLMRawUnhide.py -i examples/capture.pcap -f
استخراج تجزئات NTLMv2 من examples/capture.pcap وكتابة التجزئات المستخرجة إلى /tmp/hashes.txt
python3 NTLMRawUnhide.py -i examples/capture.pcap -o /tmp/hashes.txt
لإنشاء ملف التقاط حزم متوافق، يمكن استخدام أي من الطرق التالية:
Set capture filter as "tcp port 445"; Save as .pcapng
tcpdump -i eth0 -w capture.pcap "port 445"
netsh.exe trace start persistent=yes capture=yes TCP.AnyPort=445 tracefile=C:\Users\Public\capture.etl
netsh.exe trace stop
pktmon.exe filter add SMB -p 445
:: List all filters
pktmon.exe filter list
:: Find id of the network adapter (example > Id: 9)
pktmon.exe comp list
:: pktmon.exe start --etw -p 0 -c [Adapter ID]
pktmon.exe start --etw -p 0 -c 9
:: Will create the file PktMon.etl in current directory
pktmon.exe stop
:: Cleanup
pktmon.exe filter remove
كان الرابط التالي مفيدًا جدًا عند بناء هذه الأداة: بروتوكول مصادقة NTLM وموفر دعم الأمان http://davenport.sourceforge.net/ntlm.html