
NTLMRawUnhide.py ist ein Python3-Skript, das entwickelt wurde, um Netzwerkpaketerfassungsdateien zu parsen und NTLMv2-Hashes in einem crackbaren Format zu extrahieren. Die folgenden binären Netzwerkpaketerfassungsformate werden unterstützt: *.pcap *.pcapng *.cap *.etl
Autor : Mike Gualtieri
Blog : https://www.mike-gualtieri.com
Twitter : https://twitter.com/mlgualtieri
GitHub : https://github.com/mlgualtieri/NTLMRawUnhide
Write-up: https://www.mike-gualtieri.com/posts/live-off-the-land-and-crack-the-ntlmssp-protocol
NTLMRawUnhide.py ist ein Python3-Skript, das Netzwerk-Paketerfassungsdateien analysiert und NTLMv2-Hashes in einem crackbaren Format extrahiert. Das Tool wurde entwickelt, um NTLMv2-Hashes aus Dateien zu extrahieren, die von nativen Windows-Binärprogrammen wie NETSH.EXE und PKTMON.EXE generiert wurden, ohne Konvertierung.
Die folgenden binären Netzwerk-Paketerfassungsformate werden unterstützt:
Verwendung: NTLMRawUnhide.py -i <Eingabedatei> [-o <Ausgabedatei>] [-f] [-h] [-q] [-v]
Hauptoptionen:
-f, --follow "Folgen" (z.B. "lesen von") der Eingabedatei
für neue Daten
-h, --help
-i, --input <Eingabedatei> Binäre Paketdaten-Eingabedatei
(.pcap, .pcapng, .cap, .etl, andere?)
-o, --output <Ausgabedatei> Ausgabedatei zum Aufzeichnen gefundener NTLM-
Hashes
-q, --quiet Viel leiser sein und nur gefundene NTLM-
Hashes ausgeben. --quiet deaktiviert auch
verbose, falls angegeben.
-v, --verbose
NTLMv2-Hashes aus examples/capture.pcap extrahieren:
python3 NTLMRawUnhide.py -i examples/capture.pcap
Gleiches, aber mit ausführlicher Ausgabe:
python3 NTLMRawUnhide.py -i examples/capture.pcap -v
NTLMv2-Hashes aus examples/capture.pcap extrahieren und die Datei weiterhin auf neue Hashes überwachen (wie tail -f):
python3 NTLMRawUnhide.py -i examples/capture.pcap -f
NTLMv2-Hashes aus examples/capture.pcap extrahieren und extrahierte Hashes nach /tmp/hashes.txt schreiben:
python3 NTLMRawUnhide.py -i examples/capture.pcap -o /tmp/hashes.txt
Um eine kompatible Paketerfassungsdatei zu erstellen, kann jede der folgenden Methoden verwendet werden:
Setzen Sie den Erfassungsfilter auf "tcp port 445"; Speichern als .pcapng
tcpdump -i eth0 -w capture.pcap "port 445"
netsh.exe trace start persistent=yes capture=yes TCP.AnyPort=445 tracefile=C:\Users\Public\capture.etl
netsh.exe trace stop
pktmon.exe filter add SMB -p 445
:: Alle Filter auflisten
pktmon.exe filter list
:: ID des Netzwerkadapters finden (Beispiel > Id: 9)
pktmon.exe comp list
:: pktmon.exe start --etw -p 0 -c [Adapter-ID]
pktmon.exe start --etw -p 0 -c 9
:: Erstellt die Datei PktMon.etl im aktuellen Verzeichnis
pktmon.exe stop
:: Aufräumen
pktmon.exe filter remove
Die folgende URL war beim Erstellen dieses Tools sehr hilfreich: Das NTLM-Authentifizierungsprotokoll und der Security Support Provider http://davenport.sourceforge.net/ntlm.html