Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
lil-pwny — Schnelle Offline-Prüfung von Active Directory-Passwörtern mit Python. | Kitploit
Tools/GitHubGitHub/papermtn/lil-pwny
Passwort-CrackingSchwachstellenanalyseAuthentifizierung
GitHubpapermtn/lil-pwny

lil-pwny

Schnelle Offline-Prüfung von Active Directory-Passwörtern mit Python.

Repository anzeigen
16724vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Lil Pwny

Python 2.7 and 3 compatible PyPI version License: MIT

Schnelle Offline-Überprüfung von Active Directory-Passwörtern mit Python.

Über Lil Pwny

Lil Pwny ist eine Python-Anwendung zur Offline-Überprüfung von NTLM-Hashes von Benutzerpasswörtern, die aus Active Directory gewonnen wurden, gegen bekannte kompromittierte Passwörter aus Have I Been Pwned. Die Ergebnisse werden im JSON-Format ausgegeben und enthalten den Benutzernamen, den passenden Hash (kann verschleiert werden) und wie oft das passende Passwort in HIBP gefunden wurde.

Weitere Informationen zu Lil Pwny finden Sie auf meinem Blog

Funktionen

  • Benutzerdefinierte Passwort-Überprüfung: Möglichkeit, eine Liste eigener benutzerdefinierter Passwörter bereitzustellen, um AD-Benutzer dagegen zu prüfen. Damit können Sie Benutzerpasswörter auf für Ihre Organisation relevante Passwörter überprüfen, von denen Sie vermuten, dass sie verwendet werden.
    • Übergeben Sie eine .txt-Datei mit den Klartext-Passwörtern, nach denen gesucht werden soll. Diese werden dann NTLM-gehasht und die AD-Hashes werden sowohl damit als auch mit den HIBP-Hashes verglichen.
  • Duplikate erkennen: Gibt eine Liste von Konten aus, die dasselbe Passwort verwenden. Nützlich, um Benutzer zu finden, die dasselbe Passwort für ihre administrativen und Standardkonten verwenden.
  • Benutzername als Passwort: Erkennt Benutzer, die ihren Benutzernamen oder Variationen davon als Passwort verwenden.
  • Verschleierter Output: Hashes in der Ausgabe verschleiern, falls Sie keine Live-Benutzer-NTLM-Hashes verarbeiten oder speichern möchten.

Erweiterung der benutzerdefinierten Passwortliste

Lil Pwny bietet die Möglichkeit, Ihre benutzerdefinierte Passwortliste zu erweitern, indem häufig verwendete Varianten Ihrer benutzerdefinierten Passwörter hinzugefügt werden. Dazu gehören:

  • Passwörter mit gängigen 'Leetspeak'-Ersetzungen (z.B. P@ssw0rd)
  • Großgeschriebene Versionen des Passworts sowie großgeschriebene erste Zeichen (z.B. PASSWORD, Password)
  • Passwörter mit gängigen Sonderzeichen am Ende oder Anfang (z.B. password!, !password)
  • Passwörter, die mit gängigen alphanumerischen Zeichen, Sonderzeichen und Wiederholungen ihrer selbst aufgefüllt werden, um eine bestimmte Mindestlänge zu erreichen (z.B. password123!, !passwordabc, passwordpassword)
    • Sie übergeben Lil Pwny die gewünschte Mindestpasswortlänge, wenn Sie die Option zur Erweiterung der benutzerdefinierten Liste auswählen
  • Passwörter mit angehängten Daten ab dem Jahr 1950 bis zu 10 Jahren ab dem heutigen Datum (z.B. password1950, password2034)

Eine benutzerdefinierte Passwortliste mit 100 Klartext-Passwörtern erzeugt 49.848.660 Variationen.

Benutzernamen in Passwörtern

Lil Pwny sucht nach Benutzern, die Variationen ihres Benutzernamens als Passwort verwenden.

Es konvertiert den Benutzernamen in die folgenden Formate:

  • Nur Großbuchstaben
  • Nur Kleinbuchstaben
  • Entfernen des Punktes "."
  • camelCase (z.B. johnSmith)
  • PascalCase (z.B. JohnSmith)

Diese werden dann in NTLM-Hashes umgewandelt und gegen die AD-Hashes geprüft.

Ressourcen

Diese Anwendung wurde entwickelt, um die Vorteile der Multiprozessierung in Python optimal zu nutzen, mit dem Ziel, auf Consumer-Hardware so schnell wie möglich zu arbeiten.

Da sie Multiprozessierung verwendet, gilt: Je mehr Kerne verfügbar sind, desto schneller sollte Lil Pwny laufen. Ich habe auch mit einer geringen Anzahl logischer Kerne sehr gute Ergebnisse erzielt:

  • Testumgebung mit ~8500 AD-Konten und HIBP-Liste von 613,584,246 Hashes:
    • 6 logische Kerne - 0:05:57.640813
    • 12 logische Kerne - 0:04:28.579201

Ausgabe

Lil Pwny gibt Ergebnisse entweder an stdout aus:

oder als JSON:

root@kitploit:~
{"localtime": "2021-00-00 00:00:00,000", "level": "NOTIFY", "source": "Lil Pwny", "match_type": "hibp", "detection_data": {"username": "RICKON.STARK", "hash": "32ED87BDB5FDC5E9CBA88547376818D4", "matches_in_hibp": "24230577", "obfuscated": "True"}}

Sie können die JSON-Ausgabe von Lil Pwny in eine Datei umleiten:

root@kitploit:~
lil-pwny -ad ... > lil-pwny-results.json 

Diese JSON-formatierte Protokollierung kann problemlos in ein SIEM oder ein anderes Protokollanalyse-Tool aufgenommen und an andere Skripte oder Plattformen zur automatisierten Behebung weitergeleitet werden.

Installation

Installation über pip

root@kitploit:~
pip install lil-pwny

Verwendung

Lil-pwny wird als globaler Befehl installiert und wie folgt verwendet:

root@kitploit:~
usage: lil-pwny [-h] -hibp HIBP [-v] [-c CUSTOM] [-custom-enhance CUSTOM_ENHANCE] -ad AD_HASHES [-d] [-output {file,stdout,json}] [-o] [--verbose]

Fast offline auditing of Active Directory passwords using Python

options:
  -h, --help            show this help message and exit
  -hibp HIBP, --hibp HIBP
                        The .txt file containing HIBP NTLM hashes
  -v, --version         show program's version number and exit
  -c CUSTOM, --custom CUSTOM
                        .txt file containing additional custom passwords to check for
  -custom-enhance CUSTOM_ENHANCE, --custom-enhance CUSTOM_ENHANCE
                        generate an enhanced custom password list based on the provided custom password list. Must be used with -c/--custom flag. The enhanced list will stored in memory and not
                        written to disk. Provide the minimum length of the passwords you want. Default is 8
  -ad AD_HASHES, --ad-hashes AD_HASHES
                        The .txt file containing NTLM hashes from AD users
  -d, --duplicates      Output a list of duplicate password users
  -output {file,stdout,json}, --output {file,stdout,json}
                        Where to send results
  -o, --obfuscate       Obfuscate hashes from discovered matches by hashing with a random salt
  --verbose             Turn on verbose logging

Beispiel:

root@kitploit:~
lil-pwny -hibp ~/hibp_hashes.txt -ad ~/ad_user_hashes.txt -c ~/custom_passwords.txt -output stdout -do

Eingabedateien beziehen

Schritt 1: Holen Sie einen IFM-AD-Datenbank-Dump

Verwenden Sie auf einem Domain-Controller ntdsutil, um einen IFM-Dump Ihrer AD-Domain zu erstellen. Führen Sie Folgendes in einem PowerShell-Fenster mit erhöhten Rechten aus:

root@kitploit:~
ntdsutil
activate instance ntds
ifm
create full **output path**

Schritt 2: NTLM-Hashes aus dieser Ausgabe wiederherstellen

Um die NTLM-Hashes aus den AD-IFM-Daten wiederherzustellen, wird das PowerShell-Modul DSInternals benötigt.

Nach der Installation verwenden Sie die SYSTEM-Hive in den IFM-Daten, um die Hashes im Format usernme:hash wiederherzustellen und in der Datei ad_ntlm_hashes.txt zu speichern:

root@kitploit:~
$bootKey = Get-BootKey -SystemHivePath '.\registry\SYSTEM'
Get-ADDBAccount -All -DBPath '.\Active Directory\ntds.dit' -BootKey $bootKey | Format-Custom -View HashcatNT | Out-File ad_ntlm_hashes.txt -Encoding ASCII

Schritt 3: Laden Sie die neueste HIBP-Hash-Datei herunter

Die Datei kann mit einem .NET-Tool von der HIBP-API heruntergeladen werden hier

Optionaler Schritt: Ungewünschte AD-Konten filtern

Das PowerShell-Skript im Verzeichnis scripts kann verwendet werden, um unerwünschte Konten aus der IFM-Ausgabe zu entfernen, bevor sie verarbeitet werden. Dazu gehören:

  • Deaktivierte Konten
  • Computerkonten

Ressourcen

  • ntdsutil & IFM
Tool herunterladen