Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ketshash — Ein kleines Tool zur Erkennung verdächtiger privilegierter NTLM-Verbindungen, insbesondere Pass-The-Hash-Angriffe, basierend auf Ereignisanzeigeprotokollen. | Kitploit
Tools/GitHubGitHub/cyberark/ketshash
DefensivwerkzeugeNetzwerksicherheitPenetrationstestsAuthentifizierungIncident ResponseLog-Analyse
GitHubcyberark/ketshash

ketshash

Ein kleines Tool zur Erkennung verdächtiger privilegierter NTLM-Verbindungen, insbesondere Pass-The-Hash-Angriffe, basierend auf Ereignisanzeigeprotokollen.

Repository anzeigen
16942vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

GitHub release License

Ketshash

Ein kleines Tool zur Erkennung verdächtiger privilegierter NTLM-Verbindungen, insbesondere Pass-The-Hash-Angriffe, basierend auf Ereignisanzeige-Protokollen.

Das Tool wurde im Rahmen der Forschung zu „Pass-The-Hash-Erkennung“ veröffentlicht – weitere Details finden Sie im Blogbeitrag:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer

Die vollständige Forschung finden Sie im Whitepaper:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(direkter Link: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)

Demo

IMAGE ALT TEXT HERE

Anforderungen

Konto mit folgenden Berechtigungen:

  • Zugriff auf Sicherheitsereignisprotokolle entfernter Computer
  • Leseberechtigungen für ActiveDirectory (Standard-Domänenkonto)
  • Computer mit derselben Zeit synchronisiert, sonst können die Ergebnisse beeinträchtigt werden
  • Mindestens PowerShell 2.0

Übersicht

Ketshash ist ein Tool zur Erkennung verdächtiger privilegierter NTLM-Verbindungen basierend auf folgenden Informationen:

  • Sicherheitsereignisprotokolle auf den überwachten Computern (Anmeldeereignisse)
  • Authentifizierungsereignisse aus Active Directory

Verwendung

Es gibt zwei Optionen:

Grundlegende Verwendung

  • Öffnen Sie PowerShell und führen Sie Folgendes aus:
    • Import-Module .\Ketshash.ps1 oder kopieren und fügen Sie den Inhalt von Ketshash.ps1 in die PowerShell-Sitzung ein
    • Invoke-DetectPTH <Argumente>

Ketshash Runner

  • Stellen Sie sicher, dass sich Ketshash.ps1 im selben Verzeichnis wie KetshashRunner.exe befindet
  • Doppelklicken Sie auf KetshashRunner.exe, ändern Sie bei Bedarf die Einstellungen und drücken Sie auf Ausführen

alt text

Invoke-DetectPTH

Parameter:
  • TargetComputers - Array der Zielcomputer, auf denen nach NTLM-Verbindungen gesucht werden soll.
  • TargetComputersFile - Pfad zur Datei mit der Liste der Zielcomputer für die NTLM-Erkennung.
  • StartTime - Zeitpunkt, zu dem die Erkennung beginnt. Standardmäßig die aktuelle Zeit.
  • UseKerberosCheck - Prüft auf TGT\TGS-Anmeldungen auf den Domänencontrollern der Organisation. Standardmäßig wird nach legitimen Anmeldungen auf dem Quellcomputer gesucht. Unabhängig davon, ob dieser Schalter gesetzt ist oder nicht, wird dennoch eine Abfrage nach Ereignis-ID 4648 auf dem Quellcomputer durchgeführt.
  • UseNewCredentialsCheck - Prüft auf Anmeldeereignisse mit Anmeldetyp 9 (z. B. Mimikatz). Dies ist optional, der Standardalgorithmus deckt dies bereits ab. Es dient lediglich dazu, eine weitere Option zur Erkennung verdächtiger NTLM-Verbindungen aufzuzeigen. Unter Windows 10 und Server 2016 sollte „Microsoft-Windows-LSA/Operational“ in der Ereignisanzeige aktiviert sein. Unter Windows 10 und Server 2016 liefert die Aktivierung der „Kernelobjekt-Überwachung“ genauere Informationen, z. B. Schreibvorgänge auf LSASS.
  • LogFile - Pfad zur Protokolldatei zum Speichern der Ergebnisse.
  • MaxHoursOfLegitLogonPriorToNTLMEvent - Wie viele Stunden zurückgeschaut werden soll, um nach einer legitimen Anmeldung zum Zeitpunkt des NTLM-Ereignisses zu suchen. Der Standardwert ist 2 Stunden zurück.
Beispiel (empfohlen):
root@kitploit:~
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"

alt text

Beispiel:
root@kitploit:~
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck

alt text

Debugging

Da das Tool Threads verwendet, ist es nicht möglich, den Skriptblock der Hauptfunktion zu debuggen. Ein Workaround besteht darin, vor dem Detect-PTHMultithreaded Invoke-Command zu verwenden:

root@kitploit:~
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`

Nur einen Zielcomputer erkennen:

root@kitploit:~
Invoke-DetectPTH -TargetComputers "<computer_name>" ...

Ändern Sie $TargetComputer von [array] in [string]. Auf diese Weise ist es möglich, Haltepunkte innerhalb des Skriptblocks der Hauptfunktion zu setzen.

Referenzen

Bei weiteren Kommentaren und Fragen können Sie Eviatar Gerzi (@g3rzi) und CyberArk Labs kontaktieren.

Tool herunterladen