
Una herramienta simple de Python basada en Impacket que prueba servidores para diversas vulnerabilidades NTLM conocidas.
Escanee los controladores de dominio (DCs) en su red para detectar la explotación real de CVE-2020-1472
Ejemplos:
python scan.py -vuln CVE-2020-1472 -target-file targets.txt
python scan.py -vuln CVE-2020-1472 -target <DC name/IP>
La herramienta funciona intentando una contraseña vacía para los DCs cada minuto. Dado que la explotación debe establecer la contraseña en una vacía, a menos que se revierta muy rápidamente, esto detectará intentos de explotación si se ejecuta durante la explotación.
Verifica varias vulnerabilidades NTLM a través de SMB. El script establecerá una conexión con el/los host(s) objetivo y enviará una autenticación NTLM inválida. Si es aceptada, el host es vulnerable a la vulnerabilidad NTLM aplicada y puede ejecutar el ataque NTLM correspondiente. Más detalles en:
Nota: la mayoría de los escaneos no generan intentos de inicio de sesión fallidos, ya que la información de inicio de sesión en sí misma es válida. CVE-2019-1338 sí genera una autenticación fallida y podría causar un bloqueo de cuenta.
El software se basa en lo siguiente:
El script requiere una versión reciente de impacket. Debería funcionar tanto con Python 2 como con 3 (Python 3 requiere que uses impacket desde git).
[*] NTLM vulnerabilities scanner by @YaronZi / Preempt - Based on impacket by SecureAuth
usage: scan.py [-h] [-target TARGET] [-target-file file]
[-port [destination port]] [-vuln [scanned vulnerability]]
[-hashes LMHASH:NTHASH]
NTLM scanner - Connects over SMB and attempts to authenticate with invalid
NTLM packets. If accepted, target is vulnerable to the scanned vulnerability
optional arguments:
-h, --help show this help message and exit
-target TARGET [[domain/]username[:password]@]<targetName or address>
connection:
-target-file file Use the targets in the specified file instead of the
one on the command line (you must still specify
something as target name)
-port [destination port]
Destination port to connect to SMB Server
-vuln [scanned vulnerability]
The vulnerability to scan SMB Server on [CVE-2019-1019
|CVE-2019-1040|CVE-2019-1166|CVE-2019-1338|CVE-2020-14
72]
authentication:
-hashes LMHASH:NTHASH
NTLM hashes, format is LMHASH:NTHASH