
Investigación Asociada a NLA Honeypot
FreeRDP-ResearchServer/: un FreeRDP 2.2.0 modificado que completa un handshake RDP, expulsa al usuario (ya que no hay cuentas configuradas) y vuelca los seis mensajes en /tmpFreeRDP-Pot-Patches/: parches para el servidor FreeRDP destinado a producción que completa un handshake RDP, expulsa al usuario (ya que no hay cuentas configuradas) y vuelca los seis mensajes en /tmpdump/: volcados de mensajes Negotiate/Challenge/Authenticate Out/In capturadosNCC-FreeRDP-pyparser/nccfreerdppyparser.py: extrae los volcados de mensajes de dump/ e imprime los hashes en el formato username:workstation:domain:$NLA$UserDomain$ntlm_v2_temp_chal$msg$EncryptedRandomSessionKey$MessageIntegrityCheckhashes.txt: hashes generados por nccfreerdppyparser.pyNCC-FreeRDP-pyparser/crack.py: descifra hashes de nccfreerdppyparser.pydocker/build.sh: construye FreeRDP-ResearchServer/docker/dump.sh: conecta un cliente FreeRDP a un servidor FreeRDP para volcar los mensajes de conexión RDPEl objetivo es desplegar honeypots que puedan capturar handshakes RDP, y luego descifrarlos sin conexión en un esfuerzo por entender qué contraseñas se están probando contra los honeypots RDP que desplegamos, si son específicas de la organización, etc. Actualmente podemos capturar con éxito los handshakes (ver FreeRDP-ResearchServer/), extraer los datos relevantes (ver nccfreerdppyparser.py) y descifrarlos (ver crack.py).
Próximos pasos:
crack.py como un plugin de hashcatFreeRDP-ResearchServer/ para dejarlo listo para producción