Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PetitPotam | Kitploit
Tools/GitHubGitHub/corelight/petitpotam
DefensivwerkzeugeNetzwerksicherheitAuthentifizierungEinbruchserkennungAnomalieerkennung
GitHubcorelight/petitpotam

PetitPotam

Repository anzeigen
11vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Erkennung von PetitPotam-NTLM-Relay-Angriffen

Ein Zeek-Paket zur Erkennung einiger Versuche, über den Petit-Potam-Exploit NTLM-Relay-Angriffe auszulösen. Dieses Paket erkennt, was wie erfolgreiche und erfolglose Exploit-Versuche aussieht. Es unterscheidet zwischen ihnen, indem es den Rückgabecode der EFS-DCERPC-Funktionsaufrufe untersucht.

HINWEIS: Dieses Paket erkennt nur Exploit-Versuche, die über unverschlüsseltes SMB übertragen werden. DCERPC-Aufrufe über verschlüsseltes SMB werden nicht erkannt. In diesen Fällen ist es manchmal möglich, die ntlm.log-Ausgabe auf Anzeichen eines laufenden erfolgreichen NTLM-Relay-Angriffs zu untersuchen.

Installation

Der einfachste Weg, dieses Paket zu installieren, führt über zkg:

zkg install corelight/petitpotam

Verwendung

Verwenden Sie ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng und Sie können mitverfolgen

root@kitploit:~
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek

% cat ./notice.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1630594391.099325	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	-	-	-	tcp	PetitPotam::PetitPotam	Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw()	-	192.168.0.15	192.168.0.85	445	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2021-09-08-09-40-22

% cat ./dce_rpc.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	dce_rpc
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	rtt	named_pipe	endpoint	operation
#types	time	string	addr	port	addr	port	interval	string	string	string
1630594365.186353	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.001003	49677	drsuapi	DRSUnbind
1630594365.187814	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.000819	49677	drsuapi	DRSUnbind
1630594390.076173	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	1.023152	\\pipe\\lsass	efsrpc2	EfsRpcOpenFileRaw
1630594416.810307	CDjrA835p6W6vhm4sg	192.168.0.85	57210	192.168.0.80	49677	0.001444	49677	drsuapi	DRSGetNCChanges
#close	2021-09-08-09-40-22

Weitere Referenzen

  • https://github.com/topotam/PetitPotam
  • https://www.bleepingcomputer.com/news/microsoft/new-petitpotam-attack-allows-take-over-of-windows-domains/
  • https://www.bleepingcomputer.com/news/security/microsoft-shares-mitigations-for-new-petitpotam-ntlm-relay-attack/
  • https://msrc.microsoft.com/update-guide/vulnerability/ADV210003
  • https://support.microsoft.com/en-us/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429

Lizenz

Copyright (c) 2021, Corelight, Inc. Alle Rechte vorbehalten.

Die Weiterverbreitung und Nutzung in Quell- und Binärform, mit oder ohne Änderung, ist gestattet, sofern die folgenden Bedingungen erfüllt sind:

(1) Weiterverbreitungen des Quellcodes müssen den obigen Urheberrechtshinweis, diese Liste von Bedingungen und den folgenden Haftungsausschluss enthalten.

(2) Weiterverbreitungen in Binärform müssen den obigen Urheberrechtshinweis, diese Liste von Bedingungen und den folgenden Haftungsausschluss in der Dokumentation und/oder anderen Materialien, die mit der Verteilung bereitgestellt werden, wiedergeben.

(3) Weder der Name von Broala, Inc. noch die Namen der Mitwirkenden dürfen verwendet werden, um Produkte, die aus dieser Software abgeleitet wurden, ohne ausdrückliche vorherige schriftliche Genehmigung zu unterstützen oder zu bewerben.

DIESE SOFTWARE WIRD VON DEN URHEBERRECHTSINHABERN UND MITWIRKENDEN "AS IS" BEREITGESTELLT. ALLE AUSDRÜCKLICHEN ODER STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT UND DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK, WERDEN ABGELEHNT. IN KEINEM FALL SIND DER URHEBERRECHTSINHABER ODER DIE MITWIRKENDEN HAFTBAR FÜR DIREKTE, INDIREKTE, ZUFÄLLIGE, BESONDERE, BEISPIELHAFTE ODER FOLGESCHÄDEN (EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE BESCHAFFUNG VON ERSATZGÜTERN ODER -DIENSTLEISTUNGEN; NUTZUNGSAUSFALL, DATEN- ODER GEWINNVERLUST; ODER GESCHÄFTSUNTERBRECHUNG), WIE AUCH IMMER VERURSACHT UND UNTER JEDER HAFTUNGSTHEORIE, OB AUS VERTRAG, STRENGER HAFTUNG ODER UNERLAUBTER HANDLUNG (EINSCHLIESSLICH FAHRLÄSSIGKEIT ODER ANDERWEITIG), DIE IN IRGENDEINER WEISE AUS DER NUTZUNG DIESER SOFTWARE ENTSTEHEN, SELBST WENN AUF DIE MÖGLICHKEIT SOLCHER SCHÄDEN HINGEWIESEN WURDE.

Tool herunterladen