
Erhält Klartext-Anmeldeinformationen von Active Directory, wenn Sie sich im internen Netzwerk befinden, aber außerhalb der AD-Umgebung
Das Eis brechen mit dieser niedlichen Active Directory-Umgebung da drüben. Wenn du kalt und einsam vor einer Active Directory-Party stehst, aber nicht einmal eine einzige AD-Anmeldeinformation hast, um mitzumachen, ist dieses Tool für dich gemacht.
Es automatisiert nacheinander fünf interne Netzwerkangriffe gegen Active Directory, um dir Klartext-Anmeldeinformationen zu liefern. Verwende die Option --auto, um nach dem Erlangen eines ersten Zugangs automatisch Domänenadministratorrechte zu erlangen.
Die folgenden Angriffe werden nacheinander durchgeführt, bis der vierte und fünfte Angriff parallel und unbegrenzt läuft.
Alle NetNTLMv2-Hashes, die in den folgenden Techniken erfasst werden, werden mit JohnTheRipper und einer AD-spezifischen Passwortliste von 1 Million Einträgen automatisch geknackt.
Es führt die obigen 5 Netzwerkangriffe in der Reihenfolge aus. Reverse-Brute-Forcing und SCF-Datei-Uploads gehen normalerweise ziemlich schnell, dann verweilt es bei Angriff 3, Responder.py, für standardmäßig 10 Minuten. Nach Ablauf dieser Zeit oder der vom Benutzer festgelegten Zeit fährt es mit den letzten beiden Angriffen fort, die parallel und unbegrenzt laufen.
Wenn Hosts gefunden werden, die Null-SMB-Sitzungen zulassen, verwendet icebreaker ridenum, um RID-Cycling für gültige Benutzernamen durchzuführen. Wenn du die Option "-d <somedomain.com>" verwendest, sammelt theHarvester alle E-Mail-Adressen von der angegebenen Website. Alle AD-kompatiblen E-Mail-Benutzernamen werden zur Reverse-Brute-Force-Benutzernamensliste hinzugefügt. Icebreaker verwendet die asyncio-Bibliothek, um den Reverse-Brute-Force mit dem Linux-Tool rpcclient unter Verwendung von 10 asynchronen Arbeitern durchzuführen.
Der SCF-Upload-Angriff missbraucht Shell-Befehlsdateien gegen anonym beschreibbare Netzwerkfreigaben. SCFs sind Dateien, die grundlegende Aktionen wie das Anzeigen des Desktops oder das Öffnen eines Datei-Explorer-Fensters ausführen können. Sie haben die seltsame Eigenschaft, dass du ihr Dateisymbol auf einen Netzwerkpfad setzen kannst. Wenn du diesen Netzwerkpfad auf deine eigene Maschine setzt, senden Benutzer, die die Dateifreigabe im Datei-Explorer öffnen, automatisch ihren NetNTLMv2-Passwort-Hash an dich. Icebreaker verwendet das Nmap-Skript smb-enum-shares, um anonym beschreibbare Freigaben zu finden, und generiert und lädt dann automatisch die mit Nutzlast versehene SCF-Datei hoch.
Angriff 3 verwendet Responder.py, um LLMNR-, NBT-NS- und mDNS-Multicast/Broadcast-Protokolle zu vergiften. Wenn Benutzer zu einem nicht vorhandenen Netzwerkpfad navigieren, sagt Responder ihnen, dass deine Angreifermaschine der richtige Pfad ist. Der NetNTLMv2-Passwort-Hash des Benutzers gehört jetzt dir. Responder erfasst auch Hashes, die über den SCF-Angriff gesendet werden, aber der nächste Angriff ist im Allgemeinen nützlicher, um SCF-Hashes zu erfassen, da er das Potenzial hat, den Hash zur Befehlsausführung zu verwenden.
SMB-Relay ist ein alter Netzwerkangriff, bei dem sich Angreifer zwischen den SMB-Client und den SMB-Server platzieren. Dies ermöglicht es Angreifern, NetNTLMv2-Hashes zu erfassen und an Hosts weiterzuleiten, die SMBv1 aktiviert und SMB-Signierung deaktiviert haben. ntlmrelayx.py aus der Impacket-Bibliothek wird zum Weiterleiten verwendet, während Responder.py für Man-in-the-Middle-SMB-Verbindungen verwendet wird. Sollte der SMB-Client-Benutzer administrative Rechte auf einem Host im Netzwerk haben, der SMB-Signierung deaktiviert hat, führt ntlmrelayx.py eine Befehlsausführung auf diesem Host durch.
Sobald ntlmrelayx einen erfassten Hash weiterleitet, führt es einen base64-kodierten PowerShell-Befehl aus, der zuerst einen administrativen Benutzer hinzufügt (icebreaker:P@ssword123456), dann eine obfuszierte und AMSI-umgehende Version von Mimikatz ausführt, gefolgt von einer obfuszierten und AMSI-umgehenden Version von Invoke-PowerDump. Die Ausgabe von Invoke-Mimikatz und Invoke-PowerDump wird nach Klartext-Passwörtern oder NTLM-Hashes durchsucht und dem Benutzer sowohl in der Standardausgabe als auch in der Datei found-passwords.txt bereitgestellt. NTLM-Hashes können im Gegensatz zu NetNTLMv2-Hashes wie ein Klartext-Passwort zur Authentifizierung an anderen AD-Hosts verwendet werden. Eine Einschränkung ist, dass seit Microsofts Patch KB2871997 nur das eingebaute RID-500-lokale Administratorkonto für Pass-the-Hash-Angriffe verwendet werden kann.