
NLA Honeypot Associated Research
FreeRDP-ResearchServer/: eine modifizierte Version von FreeRDP 2.2.0, die einen RDP-Handshake abschließt, den Benutzer abweist (da keine Konten eingerichtet sind) und die sechs Nachrichten nach /tmp schreibtFreeRDP-Pot-Patches/: Patches für den für die Produktion vorgesehenen FreeRDP-Server, der einen RDP-Handshake abschließt, den Benutzer abweist (da keine Konten eingerichtet sind) und die sechs Nachrichten nach /tmp schreibtdump/: aufgezeichnete Negotiate/Challenge/Authenticate Out/In-Nachrichten-DumpsNCC-FreeRDP-pyparser/nccfreerdppyparser.py: extrahiert Nachrichten-Dumps aus dump/ und gibt Hashes im Format username:workstation:domain:$NLA$UserDomain$ntlm_v2_temp_chal$msg$EncryptedRandomSessionKey$MessageIntegrityCheck aushashes.txt: von nccfreerdppyparser.py generierte HashesNCC-FreeRDP-pyparser/crack.py: knackt Hashes von nccfreerdppyparser.pydocker/build.sh: baut FreeRDP-ResearchServer/docker/dump.sh: verbindet einen FreeRDP-Client mit einem FreeRDP-Server, um RDP-Verbindungsnachrichten zu erfassenDas Ziel ist es, Honeypots einzusetzen, die RDP-Handshakes erfassen können, und diese dann offline zu knacken, um zu verstehen, welche Passwörter gegen die von uns eingesetzten RDP-Honeypots verwendet werden – ob sie organisationsspezifisch sind usw. Derzeit können wir die Handshakes erfolgreich erfassen (siehe FreeRDP-ResearchServer/), die relevanten Daten extrahieren (siehe nccfreerdppyparser.py) und sie knacken (siehe crack.py).
Nächste Schritte:
crack.py als hashcat-Plugin neu schreibenFreeRDP-ResearchServer/ für die Produktion bereinigen