SMB Penetrationstest – NTLM-Relay-Angriff
Red Team Lab – NTLM-Relay via LLMNR-Poisoning, CVE-2007-2447, NTLMv2-Hash-Cracking & NT AUTHORITY\SYSTEM unter Windows 10
Autor
| Feld | Details |
|---|
| Name | Younes |
| GitHub | @Youneskc |
| Typ | Penetrationstest-Labor |
| Status | Abgeschlossen |
Rechtlicher Haftungsausschluss
Dieses Projekt wurde ausschließlich in einer isolierten Laborumgebung nur zu Bildungs- und Forschungszwecken durchgeführt.
Alle getesteten Systeme befinden sich im Privateigentum des Autors.
Es waren keine externen Netzwerke, Produktionssysteme oder Infrastrukturen Dritter beteiligt.
Alle Aktivitäten entsprechen den geltenden Gesetzen und ethischen Richtlinien für Cybersicherheitsforschung.
Projektübersicht
Dieses Labor dokumentiert eine vollständige SMB-Angriffskette gegen ein Windows-10-Ziel, die drei Phasen umfasst:
- Phase 1 – Aufklärung : SMB-Enumeration, Service-Fingerprinting, Schwachstellenidentifikation
- Phase 2 – Ausnutzung : NTLM-Relay-Angriff via Responder + ntlmrelayx, NTLMv2-Hash-Cracking
- Phase 3 – Post-Exploitation : NT AUTHORITY\SYSTEM-Shell, SAM-Dump, Pass-the-Hash, Persistenz
Laborumgebung
| Maschine | Rolle | IP |
|---|
| Kali Linux | Angreifer / C2 | 192.168.1.50 |
| Windows 10 Pro Build 19045 | Ziel | 192.168.1.20 |
| Netzwerk | Host-Only VirtualBox | 192.168.1.0/24 |
Angriffskette
LLMNR/NBT-NS Poisoning (Responder)
↓
NTLMv2 Hash Captured
↓
Hash Cracked in 2 seconds (Hashcat + rockyou.txt)
↓
Password Spray → administrateur:younes (Pwn3d!)
↓
Interactive Shell via psexec → NT AUTHORITY\SYSTEM
↓
SAM Database Dumped (secretsdump)
↓
Pass-the-Hash + Persistence (backdoor account)
Gefundene Schwachstellen
Repository-Struktur
SMB-Penetration-Testing-NTLM-Relay/
│
├── reconnaissance/ # Nmap, enum4linux-ng, CrackMapExec screenshots
├── exploit/ # Responder, ntlmrelayx, Hashcat, CME screenshots
├── postexploit/ # psexec, secretsdump, Pass-the-Hash, persistence screenshots
└── report/ # Full penetration test report (DOCX)
Verwendete Werkzeuge
MITRE ATT&CK-Mapping
Hauptergebnis
Das Aktivieren von SMB Message Signing allein hätte diese gesamte Angriffskette verhindert.
Set-SmbServerConfiguration -RequireSecuritySignature $true
Bildungslabor – Isolierte Umgebung – Keine echten Systeme wurden geschädigt