
Presentado en DEF CON 20, NTLM Relaying to ALL THE THINGS!
Versión tl;dr: ZackAttack! es un nuevo conjunto de herramientas para hacer retransmisión de autenticación NTLM, a diferencia de cualquier otra herramienta que exista actualmente.
Se acabó el tl;dr ;) ¿El objetivo? Una herramienta al estilo Firesheep para retransmitir autenticaciones NTLM.
ruby zackattack.rb
abre tu navegador favorito en http://zf:zf@localhost:4531/
.....
¡Beneficio! O no. Sigue siendo alfa.
El código está escrito para ruby1.9 pero debería funcionar con 1.8. Requiere net/http(s) y webrick de rubygems.
Los Servidores Rogue - HTTP y SMB. Estos reciben las solicitudes de autenticación y las reciclan continuamente
Los Clientes - Se conectan a los servidores objetivo y solicitan credenciales NTLM a los Servidores Rogue
Las Reglas - Definen acciones automáticas a realizar al ver a un usuario.
Los Payloads - Métodos para lograr que los usuarios se autentiquen automáticamente con Autenticación Integrada de Windows, es decir, sin solicitar autenticación al usuario.
Seguro que no funciona ;) No siempre programo en ruby, pero cuando lo hago, me aseguro de introducir tantos bugs como sea posible :)
Envía tanta información como puedas (cómodamente) a la página de issues. Por favor, intenta obtener una captura de wireshark / pcap si es un problema del cliente. Si contiene datos sensibles (p. ej., credenciales NTLM de un cliente), házmelo saber y podremos buscar una solución si es posible.
¿Solicitud de funcionalidad? ¡Quiero escucharla! Revisa el archivo todo y mira si ya lo mencioné allí; si no, envíala!
Completaré más detalles más tarde....