Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
NTLMRawUnHide — NTLMRawUnhide.py es un script de Python3 diseñado para analizar archivos de captura de paquetes de red y extraer hashes NTLMv2 en un formato descifrable. Se admiten los siguientes formatos binarios de captura de paquetes de red: *.pcap *.pcapng *.cap *.etl | Kitploit
Herramientas/GitHubGitHub/mlgualtieri/ntlmrawunhide
Sniffing y Análisis de PaquetesDescifrado de ContraseñasAnálisis ForenseRecopilación de InformaciónSeguridad de Redes
GitHubmlgualtieri/ntlmrawunhide

NTLMRawUnHide

NTLMRawUnhide.py es un script de Python3 diseñado para analizar archivos de captura de paquetes de red y extraer hashes NTLMv2 en un formato descifrable. Se admiten los siguientes formatos binarios de captura de paquetes de red: *.pcap *.pcapng *.cap *.etl

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
39466hace 2 añosRevisado por Kitploit

NTLMRawUnhide.py

Autor : Mike Gualtieri
Blog : https://www.mike-gualtieri.com
Twitter : https://twitter.com/mlgualtieri
GitHub : https://github.com/mlgualtieri/NTLMRawUnhide
Artículo: https://www.mike-gualtieri.com/posts/live-off-the-land-and-crack-the-ntlmssp-protocol

Introducción

NTLMRawUnhide.py es un script de Python3 diseñado para analizar archivos de captura de paquetes de red y extraer hashes NTLMv2 en un formato descifrable. La herramienta fue desarrollada para extraer hashes NTLMv2 de archivos generados por binarios nativos de Windows como NETSH.EXE y PKTMON.EXE sin necesidad de conversión.

Se soportan los siguientes formatos binarios de captura de paquetes:

  • *.pcap
  • *.pcapng
  • *.cap
  • *.etl

Uso

root@kitploit:~
Uso: NTLMRawUnhide.py -i <archivo_entrada> [-o <archivo_salida>] [-f] [-h] [-q] [-v]
root@kitploit:~
Opciones principales:
  -f, --follow               Seguir continuamente (ej. "leer de")
                             el archivo de entrada en busca de nuevos datos
  -h, --help                 Muestra esta ayuda
  -i, --input  <archivo_entrada>  Archivo de entrada con datos binarios de paquetes
                             (.pcap, .pcapng, .cap, .etl, ¿otros?)
  -o, --output <archivo_salida>   Archivo de salida para registrar los hashes NTLM
                             encontrados
  -q, --quiet                Ser mucho más silencioso y solo mostrar
                             los hashes NTLM encontrados. --quiet también
                             deshabilitará verbose, si se especifica.
  -v, --verbose              Modo detallado

Ejemplos

Extraer hashes NTLMv2 de examples/capture.pcap:

root@kitploit:~
python3 NTLMRawUnhide.py -i examples/capture.pcap

Lo mismo, pero con salida detallada:

root@kitploit:~
python3 NTLMRawUnhide.py -i examples/capture.pcap -v

Extraer hashes NTLMv2 de examples/capture.pcap y continuar monitoreando el archivo en busca de nuevos hashes (como tail -f):

root@kitploit:~
python3 NTLMRawUnhide.py -i examples/capture.pcap -f

Extraer hashes NTLMv2 de examples/capture.pcap y escribir los hashes extraídos en /tmp/hashes.txt

root@kitploit:~
python3 NTLMRawUnhide.py -i examples/capture.pcap -o /tmp/hashes.txt

Métodos de Captura de Paquetes

Para crear un archivo de captura de paquetes compatible, se puede usar cualquiera de los siguientes métodos:

  • Wireshark:
root@kitploit:~
Establecer filtro de captura como "tcp port 445"; Guardar como .pcapng
  • tcpdump
root@kitploit:~
tcpdump -i eth0 -w capture.pcap "port 445"
  • NETSH.EXE
root@kitploit:~
netsh.exe trace start persistent=yes capture=yes TCP.AnyPort=445 tracefile=C:\Users\Public\capture.etl
netsh.exe trace stop
  • PKTMON.EXE
root@kitploit:~
pktmon.exe filter add SMB -p 445
:: Listar todos los filtros
pktmon.exe filter list
:: Encontrar el id del adaptador de red (ejemplo > Id: 9)
pktmon.exe comp list
:: pktmon.exe start --etw -p 0 -c [ID del Adaptador]
pktmon.exe start --etw -p 0 -c 9
:: Creará el archivo PktMon.etl en el directorio actual
pktmon.exe stop
:: Limpieza
pktmon.exe filter remove

Referencias

La siguiente URL fue muy útil al construir esta herramienta: El Protocolo de Autenticación NTLM y el Proveedor de Soporte de Seguridad http://davenport.sourceforge.net/ntlm.html

Descargar herramienta