
Ein kleines Tool zur Erkennung verdächtiger privilegierter NTLM-Verbindungen, insbesondere Pass-The-Hash-Angriffe, basierend auf Ereignisanzeigeprotokollen.
Ein kleines Tool zur Erkennung verdächtiger privilegierter NTLM-Verbindungen, insbesondere Pass-The-Hash-Angriffe, basierend auf Ereignisanzeige-Protokollen.
Das Tool wurde im Rahmen der Forschung zu „Pass-The-Hash-Erkennung“ veröffentlicht – weitere Details finden Sie im Blogbeitrag:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer
Die vollständige Forschung finden Sie im Whitepaper:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(direkter Link: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)
Konto mit folgenden Berechtigungen:
Ketshash ist ein Tool zur Erkennung verdächtiger privilegierter NTLM-Verbindungen basierend auf folgenden Informationen:
Es gibt zwei Optionen:
Import-Module .\Ketshash.ps1 oder kopieren und fügen Sie den Inhalt von Ketshash.ps1 in die PowerShell-Sitzung einInvoke-DetectPTH <Argumente>alt text
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"
alt text
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck
alt text
Da das Tool Threads verwendet, ist es nicht möglich, den Skriptblock der Hauptfunktion zu debuggen.
Ein Workaround besteht darin, vor dem Detect-PTHMultithreaded Invoke-Command zu verwenden:
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`
Nur einen Zielcomputer erkennen:
Invoke-DetectPTH -TargetComputers "<computer_name>" ...
Ändern Sie $TargetComputer von [array] in [string].
Auf diese Weise ist es möglich, Haltepunkte innerhalb des Skriptblocks der Hauptfunktion zu setzen.
Bei weiteren Kommentaren und Fragen können Sie Eviatar Gerzi (@g3rzi) und CyberArk Labs kontaktieren.