
Ein einfaches python-Tool basierend auf Impacket, das Server auf verschiedene bekannte NTLM-Sicherheitslücken testet.
Scannen Sie DCs in Ihrem Netzwerk, um tatsächliche Ausnutzung von CVE-2020-1472 zu erkennen
Beispiele:
python scan.py -vuln CVE-2020-1472 -target-file targets.txt
python scan.py -vuln CVE-2020-1472 -target <DC name/IP>
Das Tool funktioniert, indem es jede Minute ein leeres Passwort für DCs versucht. Da die Ausnutzung das Passwort auf ein leeres setzen muss, erkennt es Ausnutzungsversuche, wenn es während der Ausnutzung läuft – es sei denn, dies wird sehr schnell rückgängig gemacht.
Überprüft verschiedene NTLM-Schwachstellen über SMB. Das Skript stellt eine Verbindung zum Zielhost her und sendet eine ungültige NTLM-Authentifizierung. Wird diese akzeptiert, ist der Host anfällig für die angewandte NTLM-Schwachstelle und Sie können den entsprechenden NTLM-Angriff ausführen. Weitere Details unter:
Hinweis: Die meisten Scans erzeugen keine fehlgeschlagenen Anmeldeversuche, da die Anmeldeinformationen selbst gültig sind. CVE-2019-1338 erzeugt jedoch eine fehlgeschlagene Authentifizierung und kann eine Kontosperrung verursachen.
Die Software basiert auf Folgendem:
Das Skript erfordert eine aktuelle Impacket-Version. Sollte sowohl mit Python 2 als auch 3 funktionieren (Python 3 erfordert die Verwendung von Impacket aus Git).
[*] NTLM vulnerabilities scanner by @YaronZi / Preempt - Based on impacket by SecureAuth
usage: scan.py [-h] [-target TARGET] [-target-file file]
[-port [destination port]] [-vuln [scanned vulnerability]]
[-hashes LMHASH:NTHASH]
NTLM scanner - Connects over SMB and attempts to authenticate with invalid
NTLM packets. If accepted, target is vulnerable to the scanned vulnerability
optional arguments:
-h, --help show this help message and exit
-target TARGET [[domain/]username[:password]@]<targetName or address>
connection:
-target-file file Use the targets in the specified file instead of the
one on the command line (you must still specify
something as target name)
-port [destination port]
Destination port to connect to SMB Server
-vuln [scanned vulnerability]
The vulnerability to scan SMB Server on [CVE-2019-1019
|CVE-2019-1040|CVE-2019-1166|CVE-2019-1338|CVE-2020-14
72]
authentication:
-hashes LMHASH:NTHASH
NTLM hashes, format is LMHASH:NTHASH