
Una pequeña herramienta para detectar conexiones NTLM privilegiadas sospechosas, en particular el ataque Pass-The-Hash, basada en registros de Event Viewer.
Una pequeña herramienta para detectar conexiones NTLM privilegiadas sospechosas, en particular el ataque Pass-The-Hash, basada en los registros del visor de eventos.
La herramienta se publicó como parte de la investigación "Pass-The-Hash detection" - más detalles sobre la detección de Pass-The-Hash en la publicación del blog:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer
La investigación completa se puede encontrar en el documento técnico:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(enlace directo: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)
Cuenta con los siguientes privilegios:
Ketshash es una herramienta para detectar conexiones NTLM privilegiadas sospechosas, basada en la siguiente información:
Hay dos opciones:
Import-Module .\Ketshash.ps1 o copie y pegue el contenido de Ketshash.ps1 en la sesión de PowerShellInvoke-DetectPTH <arguments>alt text
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"
alt text
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck
alt text
Debido a que utiliza hilos, no es posible depurar el bloque de script de la función principal.
Una solución alternativa puede ser usar Invoke-Command antes de Detect-PTHMultithreaded:
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`
Detectar solo una computadora de destino:
Invoke-DetectPTH -TargetComputers "<computer_name>" ...
Cambie $TargetComputer para que sea [string] en lugar de [array].
De esta manera es posible usar puntos de interrupción dentro del bloque de script de la función principal.
Para más comentarios y preguntas, puede contactar a Eviatar Gerzi (@g3rzi) y CyberArk Labs.