
Enthüllt auf der DEF CON 20: NTLM-Relaying für ALLE DINGE!
tl;dr-Version – ZackAttack! ist eine neue Tool-Sammlung für NTLM-Authentifizierungs-Relaying, wie es derzeit kein anderes Tool gibt.
So viel zum tl;dr ;) Das Ziel? Ein Firesheep-artiges Tool zum Weiterleiten von NTLM-Auths.
ruby zackattack.rb
Öffne deinen Lieblingsbrowser unter http://zf:zf@localhost:4531/
.....
PROFIT! Oder auch nicht. Es ist noch Alpha.
Der Code ist für ruby1.9 geschrieben, sollte aber mit 1.8 funktionieren. Erfordert die Rubygems net/http(s) und webrick.
Die Rogue-Server – HTTP und SMB. Diese empfangen die Auth-Anfragen und recyceln sie immer wieder.
Die Clients – Diese verbinden sich mit Zielservern und fordern NTLM-Zugangsdaten von den Rogue-Servern an.
Die Regeln – Definieren automatische Aktionen, die beim Erkennen eines Benutzers ausgeführt werden.
Die Payloads – Methoden, um Benutzer mit integrierter Windows-Authentifizierung zur Auto-Auth zu bringen, ohne den Benutzer zur Authentifizierung aufzufordern.
Ich bin sicher, das stimmt ;) Ich programmiere nicht immer in Ruby, aber wenn ich es tue, sorge ich dafür, dass ich so viele Bugs wie möglich einbaue :)
Reiche so viele Informationen, wie du (bequem) kannst, auf der Issues-Seite ein. Bitte versuche, einen Wireshark-/pcap-Mitschnitt zu bekommen, wenn es ein Client-Problem ist. Wenn er sensible Daten enthält (d. h. NTLM-Zugangsdaten eines Clients), lass es mich wissen, und wir können das falls möglich umgehen.
Feature-Wunsch? Ich will davon hören! Schau in die todo-Datei und prüfe, ob ich es dort bereits erwähnt habe, ansonsten reiche es ein!
Ich werde später weitere Details ergänzen....