
Aktualisierte Version für das Tool UltraRealy mit Unterstützung für den Exploit CVE-2019-1040
UltraRelay ist ein Tool für LLMNR-Vergiftung und Weiterleitung von NTLM-Anmeldeinformationen. Es basiert auf Responder und impack.
Ich habe die Originalversion (https://github.com/5alt/ultrarelay) für den Exploit CVE-2019-1040 aktualisiert. Dirk-jan Mollema hat ntlmrelayx (Teil von https://github.com/CoreSecurity/impacket) aktualisiert, um ein --remove-mic-Flag zu erhalten, das CVE-2019-1040 basierend auf der technischen Beschreibung der Preempt-Forscher (https://blog.preempt.com/drop-the-mic) ausnutzt. Siehe https://dirkjanm.io/exploiting-CVE-2019-1040-relay-vulnerabilities-for-rce-and-domain-admin/ Insbesondere kann dieses Tool verwendet werden, um Anmeldeinformationen von JAVA-HTTP-Anfragen an einen lokalen SMB-Server weiterzuleiten und RCE zu erreichen.
aus der Originalversion https://github.com/5alt/ultrarelay
Dank an Jianing Wang und Junyu Zhou
python ultrarelay.py -ip 192.168.1.100
Der Wert des ip-Arguments ist die IP-Adresse des Angreifers.
Für den Exploit CVE-2019-1040 habe ich die Flags --remove-mic (MIC entfernen, um die neueste NTLM-Mitigation zu umgehen, siehe https://blog.preempt.com/drop-the-mic) und das Flag -remove-target hinzugefügt, um das Ziel in der Challenge-Nachricht zu entfernen (falls der Patch CVE-2019-1019 nicht installiert ist), inspiriert von der neuen Version von ntlmrelayx, aktualisiert von Dirk-jan Mollema (https://github.com/CoreSecurity/impacket) Beispiel: python ultrarelay.py -ip 192.168.1.3 --remove-mic --escalate-user ntu -t ldap://s2016dc.testsegment.local -smb2support
https://www.youtube.com/watch?v=VyoyA2GgKck
Lazaar sami, [email protected]