Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SMB-Session-Spoofing — Windows-Dienst, der gefälschte SMB-Sitzungen erstellt, um hochprivilegierte Benutzeranmeldungen zu simulieren und Angreifer in Honeypot-Maschinen zu locken, zur Früherkennung und Vorfallreaktion. | Kitploit
Tools/GitHubGitHub/sq00ky/smb-session-spoofing
DefensivwerkzeugeRed Teaming
GitHubsq00ky/smb-session-spoofing

SMB-Session-Spoofing

Windows-Dienst, der gefälschte SMB-Sitzungen erstellt, um hochprivilegierte Benutzeranmeldungen zu simulieren und Angreifer in Honeypot-Maschinen zu locken, zur Früherkennung und Vorfallreaktion.

Repository anzeigen
12118vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
root@kitploit:~
 ________  _________   _____               _               _____                    __          
/  ___|  \/  || ___ \ /  ___|             (_)             /  ___|                  / _|         
\ `--.| .  . || |_/ / \ `--.  ___  ___ ___ _  ___  _ __   \ `--. _ __   ___   ___ | |_ ___ _ __ 
 `--. \ |\/| || ___ \  `--. \/ _ \/ __/ __| |/ _ \| '_ \   `--. \ '_ \ / _ \ / _ \|  _/ _ \ '__|
/\__/ / |  | || |_/ / /\__/ /  __/\__ \__ \ | (_) | | | | /\__/ / |_) | (_) | (_) | ||  __/ |   
\____/\_|  |_/\____/  \____/ \___||___/___/_|\___/|_| |_| \____/| .__/ \___/ \___/|_| \___|_|   
                                                                | |                             
                                                                |_|                       

Willkommen! Dies ist ein Dienstprogramm, das mit Visual Studio 2019 (oder neuer) kompiliert werden kann. Ziel dieses Programms ist es, eine gefälschte SMB-Sitzung zu erstellen. Der Hauptzweck besteht darin, als Methode zu dienen, um Angreifer in ein Honig-Gerät zu locken. Dieses Programm wird ohne Gewährleistung oder Garantien bereitgestellt.

Anleitung zur Programmänderung

Dieses Programm erfordert, dass Sie den Code geringfügig ändern. In Zeile 144 wird die Windows-API CreateProcessWithLogonW aufgerufen. Es gibt zwei Parameter, die standardmäßig bereitgestellt wurden – svc-admin (der Benutzername) und contoso.com (die Domäne). Sie müssen diese Werte so ändern, dass sie zu Ihrem Produktionsnetzwerk passen.

root@kitploit:~
CreateProcessWithLogonW(L"DomainAdminUser", L"YourDomain.com", NULL, LOGON_NETCREDENTIALS_ONLY, <snip>);

Implementierungsanleitung

Nachdem Sie den Code geändert und kompiliert haben, müssen Sie den Dienst installieren. Dies können Sie mit folgendem Befehl tun:

root@kitploit:~
sc create servicename binpath="C:\ProgramData\Services\Inject\service.exe" start="auto"

Überprüfungsschritte

Um zu überprüfen, ob das Programm korrekt funktioniert, sollten Sie prüfen, welche Sitzungen auf dem System vorhanden sind. Dies kann mit folgendem Befehl durchgeführt werden:

root@kitploit:~
C:\ProgramData\Services\Inject> net sessions
Computer               User name            Client Type       Opens Idle time

-------------------------------------------------------------------------------
\\[::1]                svc-admin                                  0 00:00:04
The command completed successfully.

Sie sollten nach etwa 13 Minuten erneut nachsehen, ob eine neue Sitzung erstellt wurde und das Programm ordnungsgemäß funktioniert.

Was ein Angreifer sieht

Die Theorie dahinter ist, dass ein Gegner, wenn er SharpHound ausführt und Sitzungen sammelt sowie Angriffspfade von kompromittierten Prinzipalen analysiert, erkennen kann, dass ein Benutzer mit hohen Rechten auf einer Tier-2-Infrastruktur (Workstations) angemeldet ist. Dadurch scheint es, dass er darauf zugreifen und Anmeldeinformationen auslesen kann, um Domain-Admin-Zugriff zu erlangen. Im obigen Szenario hat ein Angreifer den Benutzer „[email protected]" kompromittiert, der lokaler Administrator auf lab-wkst-2.contoso.com ist. Der Benutzer svc-admin ist auf lab-wkst-2.contoso.com angemeldet, was bedeutet, dass der Angreifer sich nur noch an der Workstation anmelden, Mimikatz ausführen und die Anmeldeinformationen stehlen muss. Wie überwacht man das also?

Wie Sie die Überwachung konfigurieren sollten

Die Implementierung dieses Tools ist wichtig, ebenso wie die Überwachung. Wenn Sie das Tool ohne Überwachung implementieren, ist es praktisch nutzlos. Daher ist die Überwachung ein Muss. Die effektivste Methode zur Überwachung dieses Hosts besteht darin, bei jeder Anmeldung einen Alarm auszulösen. Dieses Programm wird am besten auf einem Host ohne Benutzeraktivität eingesetzt, der der Domäne beigetreten ist und mit standardmäßigen Unternehmensüberwachungstools (EDR, AV, Windows-Ereignislogweiterleitung usw.) ausgestattet ist. Es wird dringend empfohlen, dass Sie nach Möglichkeit eine E-Mail-Benachrichtigung, eine SMS-Benachrichtigung und viele andere einrichten, um sicherzustellen, dass Vorfälle mit diesem Computer so schnell wie möglich bearbeitet werden, da hier die höchste Wahrscheinlichkeit besteht, dass ein echter Gegner mit der betreffenden Workstation interagiert.

Danksagungen

Vielen Dank an Microsoft für die Bereitstellung des Dienstvorlagencodes und die hervorragende Windows-API-Dokumentation.

  • https://docs.microsoft.com/en-us/windows/win32/services/the-complete-service-sample
  • https://docs.microsoft.com/en-us/windows/win32/services/svc-cpp
  • https://docs.microsoft.com/en-us/windows/win32/api/winbase/nf-winbase-createprocesswithlogonw
Tool herunterladen