Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/corelight/petitpotam-notest
SchwachstellenanalyseExploitationLaterale BewegungNetzwerksicherheitEinbruchserkennung
GitHubcorelight/petitpotam-notest

PetitPotam-notest

Zeek-Paket zur Erkennung von PetitPotam-NTLM-Relay-Angriffen über EFS DCERPC auf unverschlüsseltem SMB, das zwischen erfolgreichen und erfolglosen Exploit-Versuchen unterscheidet.

Repository anzeigen
6vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Erkennung von PetitPotam-NTLM-Relay-Angriffen

Ein Zeek-Paket zur Erkennung einiger Versuche, über den Petit-Potam-Exploit NTLM-Relay-Angriffe auszulösen. Dieses Paket erkennt Versuche, die wie erfolgreiche und erfolglose Exploit-Versuche aussehen. Es unterscheidet zwischen ihnen, indem es den Rückgabecode der EFS-DCERPC-Funktionsaufrufe untersucht.

HINWEIS: Dieses Paket erkennt nur Exploit-Versuche, die über unverschlüsseltes SMB übertragen werden. DCERPC- Aufrufe über verschlüsseltes SMB werden nicht erkannt. In diesen Fällen ist es manchmal möglich, die ntlm.log-Ausgabe auf Anzeichen eines laufenden erfolgreichen NTLM-Relay-Angriffs zu untersuchen.

Installation

Der einfachste Weg, dieses Paket zu installieren, ist über zkg:

zkg install corelight/petitpotam

Verwendung

Verwenden Sie ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng, dann können Sie mitverfolgen

root@kitploit:~
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek

% cat ./notice.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1630594391.099325	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	-	-	-	tcp	PetitPotam::PetitPotam	Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw()	-	192.168.0.15	192.168.0.85	445	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2021-09-08-09-40-22

% cat ./dce_rpc.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	dce_rpc
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	rtt	named_pipe	endpoint	operation
#types	time	string	addr	port	addr	port	interval	string	string	string
1630594365.186353	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.001003	49677	drsuapi	DRSUnbind
1630594365.187814	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.000819	49677	drsuapi	DRSUnbind
1630594390.076173	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	1.023152	\\pipe\\lsass	efsrpc2	EfsRpcOpenFileRaw
1630594416.810307	CDjrA835p6W6vhm4sg	192.168.0.85	57210	192.168.0.80	49677	0.001444	49677	drsuapi	DRSGetNCChanges
#close	2021-09-08-09-40-22

Zusätzliche Referenzen

  • https://github.com/topotam/PetitPotam
  • https://www.bleepingcomputer.com/news/microsoft/new-petitpotam-attack-allows-take-over-of-windows-domains/
  • https://www.bleepingcomputer.com/news/security/microsoft-shares-mitigations-for-new-petitpotam-ntlm-relay-attack/
  • https://msrc.microsoft.com/update-guide/vulnerability/ADV210003
  • https://support.microsoft.com/en-us/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429

Lizenz

Copyright (c) 2021, Corelight, Inc. Alle Rechte vorbehalten.

Die Weiterverbreitung und Nutzung in Quell- und Binärform, mit oder ohne Änderungen, ist unter der Voraussetzung gestattet, dass die folgenden Bedingungen erfüllt sind:

(1) Weiterverbreitungen des Quellcodes müssen den obigen Copyright- Hinweis, diese Liste von Bedingungen und den folgenden Haftungsausschluss enthalten.

(2) Weiterverbreitungen in Binärform müssen den obigen Copyright- Hinweis, diese Liste von Bedingungen und den folgenden Haftungsausschluss in der Dokumentation und/oder anderen Materialien wiedergeben, die mit der Verteilung bereitgestellt werden.

(3) Weder der Name von Broala, Inc. noch die Namen der Mitwirkenden dürfen verwendet werden, um Produkte, die aus dieser Software abgeleitet wurden, ohne spezifische vorherige schriftliche Genehmigung zu unterstützen oder zu bewerben.

DIESE SOFTWARE WIRD VON DEN URHEBERRECHTSINHABERN UND MITWIRKENDEN "WIE BESEHEN" BEREITGESTELLT UND ALLE AUSDRÜCKLICHEN ODER STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF, DIE STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT UND DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK WERDEN ABGELEHNT. IN KEINEM FALL SIND DER URHEBERRECHTSINHABER ODER DIE MITWIRKENDEN HAFTBAR FÜR DIREKTE, INDIREKTE, ZUFÄLLIGE, BESONDERE, BEISPIELHAFTE ODER FOLGESCHÄDEN (EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF, BESCHAFFUNG VON ERSATZGÜTERN ODER DIENSTLEISTUNGEN; NUTZUNGSVERLUST, DATEN ODER GEWINNE; ODER GESCHÄFTSUNTERBRECHUNG), WIE AUCH IMMER VERURSACHT, UND AUF JEDER HAFTUNGSTHEORIE, OB AUS VERTRAG, VERSCHULDENS UNABHÄNGIGER HAFTUNG ODER UNERLAUBTER HANDLUNG (EINSCHLIESSLICH FAHRLÄSSIGKEIT) ODER ANDERWEITIG, DIE AUF IRGENDEINE WEISE AUS DER NUTZUNG DIESER SOFTWARE ENTSTEHEN, SELBST WENN AUF DIE MÖGLICHKEIT SOLCHER SCHÄDEN HINGEWIESEN WURDE.

Tool herunterladen