
Ein Zeek-Paket zur Erkennung einiger Versuche, über den Petit-Potam-Exploit NTLM-Relay-Angriffe auszulösen. Dieses Paket erkennt, was wie erfolgreiche und erfolglose Exploit-Versuche aussieht. Es unterscheidet zwischen ihnen, indem es den Rückgabecode der EFS-DCERPC-Funktionsaufrufe untersucht.
HINWEIS: Dieses Paket erkennt nur Exploit-Versuche, die über unverschlüsseltes SMB übertragen werden. DCERPC-Aufrufe über verschlüsseltes SMB werden nicht erkannt. In diesen Fällen ist es manchmal möglich, die ntlm.log-Ausgabe auf Anzeichen eines laufenden erfolgreichen NTLM-Relay-Angriffs zu untersuchen.
Der einfachste Weg, dieses Paket zu installieren, führt über zkg:
zkg install corelight/petitpotam
Verwenden Sie ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng und Sie können mitverfolgen
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek
% cat ./notice.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path notice
#open 2021-09-08-09-40-22
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions email_dest suppress_for remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude
#types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] set[string] interval string string string double double
1630594391.099325 CyNNkV2Rl7jrlWadG7 192.168.0.15 33524 192.168.0.85 445 - - - tcp PetitPotam::PetitPotam Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw() - 192.168.0.15 192.168.0.85 445 - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
#close 2021-09-08-09-40-22
% cat ./dce_rpc.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path dce_rpc
#open 2021-09-08-09-40-22
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p rtt named_pipe endpoint operation
#types time string addr port addr port interval string string string
1630594365.186353 Cdyntb1vGsZnt6aus7 192.168.0.85 57206 192.168.0.80 49677 0.001003 49677 drsuapi DRSUnbind
1630594365.187814 Cdyntb1vGsZnt6aus7 192.168.0.85 57206 192.168.0.80 49677 0.000819 49677 drsuapi DRSUnbind
1630594390.076173 CyNNkV2Rl7jrlWadG7 192.168.0.15 33524 192.168.0.85 445 1.023152 \\pipe\\lsass efsrpc2 EfsRpcOpenFileRaw
1630594416.810307 CDjrA835p6W6vhm4sg 192.168.0.85 57210 192.168.0.80 49677 0.001444 49677 drsuapi DRSGetNCChanges
#close 2021-09-08-09-40-22
Copyright (c) 2021, Corelight, Inc. Alle Rechte vorbehalten.
Die Weiterverbreitung und Nutzung in Quell- und Binärform, mit oder ohne Änderung, ist gestattet, sofern die folgenden Bedingungen erfüllt sind:
(1) Weiterverbreitungen des Quellcodes müssen den obigen Urheberrechtshinweis, diese Liste von Bedingungen und den folgenden Haftungsausschluss enthalten.
(2) Weiterverbreitungen in Binärform müssen den obigen Urheberrechtshinweis, diese Liste von Bedingungen und den folgenden Haftungsausschluss in der Dokumentation und/oder anderen Materialien, die mit der Verteilung bereitgestellt werden, wiedergeben.
(3) Weder der Name von Broala, Inc. noch die Namen der Mitwirkenden dürfen verwendet werden, um Produkte, die aus dieser Software abgeleitet wurden, ohne ausdrückliche vorherige schriftliche Genehmigung zu unterstützen oder zu bewerben.
DIESE SOFTWARE WIRD VON DEN URHEBERRECHTSINHABERN UND MITWIRKENDEN "AS IS" BEREITGESTELLT. ALLE AUSDRÜCKLICHEN ODER STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT UND DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK, WERDEN ABGELEHNT. IN KEINEM FALL SIND DER URHEBERRECHTSINHABER ODER DIE MITWIRKENDEN HAFTBAR FÜR DIREKTE, INDIREKTE, ZUFÄLLIGE, BESONDERE, BEISPIELHAFTE ODER FOLGESCHÄDEN (EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE BESCHAFFUNG VON ERSATZGÜTERN ODER -DIENSTLEISTUNGEN; NUTZUNGSAUSFALL, DATEN- ODER GEWINNVERLUST; ODER GESCHÄFTSUNTERBRECHUNG), WIE AUCH IMMER VERURSACHT UND UNTER JEDER HAFTUNGSTHEORIE, OB AUS VERTRAG, STRENGER HAFTUNG ODER UNERLAUBTER HANDLUNG (EINSCHLIESSLICH FAHRLÄSSIGKEIT ODER ANDERWEITIG), DIE IN IRGENDEINER WEISE AUS DER NUTZUNG DIESER SOFTWARE ENTSTEHEN, SELBST WENN AUF DIE MÖGLICHKEIT SOLCHER SCHÄDEN HINGEWIESEN WURDE.