Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/mlgualtieri/ntlmrawunhide
Paket-Sniffing & AnalysePasswort-CrackingForensikInformationsbeschaffungNetzwerksicherheit
GitHubmlgualtieri/ntlmrawunhide

NTLMRawUnHide

NTLMRawUnhide.py ist ein Python3-Skript, das entwickelt wurde, um Netzwerkpaketerfassungsdateien zu parsen und NTLMv2-Hashes in einem crackbaren Format zu extrahieren. Die folgenden binären Netzwerkpaketerfassungsformate werden unterstützt: *.pcap *.pcapng *.cap *.etl

Repository anzeigen
39466vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

NTLMRawUnhide.py

Autor : Mike Gualtieri
Blog : https://www.mike-gualtieri.com
Twitter : https://twitter.com/mlgualtieri
GitHub : https://github.com/mlgualtieri/NTLMRawUnhide
Write-up: https://www.mike-gualtieri.com/posts/live-off-the-land-and-crack-the-ntlmssp-protocol

Einleitung

NTLMRawUnhide.py ist ein Python3-Skript, das Netzwerk-Paketerfassungsdateien analysiert und NTLMv2-Hashes in einem crackbaren Format extrahiert. Das Tool wurde entwickelt, um NTLMv2-Hashes aus Dateien zu extrahieren, die von nativen Windows-Binärprogrammen wie NETSH.EXE und PKTMON.EXE generiert wurden, ohne Konvertierung.

Die folgenden binären Netzwerk-Paketerfassungsformate werden unterstützt:

  • *.pcap
  • *.pcapng
  • *.cap
  • *.etl

Verwendung

root@kitploit:~
Verwendung: NTLMRawUnhide.py -i <Eingabedatei> [-o <Ausgabedatei>] [-f] [-h] [-q] [-v]
root@kitploit:~
Hauptoptionen:
  -f, --follow               "Folgen" (z.B. "lesen von") der Eingabedatei
                             für neue Daten
  -h, --help
  -i, --input  <Eingabedatei>   Binäre Paketdaten-Eingabedatei
                             (.pcap, .pcapng, .cap, .etl, andere?)
  -o, --output <Ausgabedatei>  Ausgabedatei zum Aufzeichnen gefundener NTLM-
                             Hashes
  -q, --quiet                Viel leiser sein und nur gefundene NTLM-
                             Hashes ausgeben. --quiet deaktiviert auch
                             verbose, falls angegeben.
  -v, --verbose

Beispiele

NTLMv2-Hashes aus examples/capture.pcap extrahieren:

root@kitploit:~
python3 NTLMRawUnhide.py -i examples/capture.pcap

Gleiches, aber mit ausführlicher Ausgabe:

root@kitploit:~
python3 NTLMRawUnhide.py -i examples/capture.pcap -v

NTLMv2-Hashes aus examples/capture.pcap extrahieren und die Datei weiterhin auf neue Hashes überwachen (wie tail -f):

root@kitploit:~
python3 NTLMRawUnhide.py -i examples/capture.pcap -f

NTLMv2-Hashes aus examples/capture.pcap extrahieren und extrahierte Hashes nach /tmp/hashes.txt schreiben:

root@kitploit:~
python3 NTLMRawUnhide.py -i examples/capture.pcap -o /tmp/hashes.txt

Methoden zur Paketerfassung

Um eine kompatible Paketerfassungsdatei zu erstellen, kann jede der folgenden Methoden verwendet werden:

  • Wireshark:
root@kitploit:~
Setzen Sie den Erfassungsfilter auf "tcp port 445"; Speichern als .pcapng
  • tcpdump
root@kitploit:~
tcpdump -i eth0 -w capture.pcap "port 445"
  • NETSH.EXE
root@kitploit:~
netsh.exe trace start persistent=yes capture=yes TCP.AnyPort=445 tracefile=C:\Users\Public\capture.etl
netsh.exe trace stop
  • PKTMON.EXE
root@kitploit:~
pktmon.exe filter add SMB -p 445
:: Alle Filter auflisten
pktmon.exe filter list
:: ID des Netzwerkadapters finden (Beispiel > Id: 9)
pktmon.exe comp list
:: pktmon.exe start --etw -p 0 -c [Adapter-ID]
pktmon.exe start --etw -p 0 -c 9
:: Erstellt die Datei PktMon.etl im aktuellen Verzeichnis
pktmon.exe stop
:: Aufräumen
pktmon.exe filter remove

Referenzen

Die folgende URL war beim Erstellen dieses Tools sehr hilfreich: Das NTLM-Authentifizierungsprotokoll und der Security Support Provider http://davenport.sourceforge.net/ntlm.html

Tool herunterladen