
Implementación en BOF y Python3 de la técnica para desvincular 445/tcp en Windows mediante interacciones con SCM
Una técnica para desvincular y volver a vincular 445/tcp en Windows sin cargar un controlador, cargar un módulo en LSASS, ni reiniciar la máquina objetivo. Implementada para aliviar la carga de los relays NTLM basados en SMB mientras se opera a través de C2. El análisis técnico de la técnica se discute con más detalle durante la presentación Relay Your Heart Away: An OPSEC Concious Approach to 445 Takeover en x33fcon.
PoCs escritos tanto en formato Python como BOF. Ambos utilizan RPC sobre TCP (ncacn_ip_tcp) como transporte al apuntar a máquinas remotas.
Consulta la sección Operations Usage de la publicación de blog asociada para obtener una visión general de las consideraciones. Los aspectos más destacados incluyen:
srvnet y ver si hay dependientes adicionales a considerar.ncacn_ip_tcp o ncacn_np como transporte para RPC. Si usa el último (named pipes), no podrás comunicarte de forma remota con el objetivo para volver a habilitarlo.Crea un entorno virtual de Python e instala impacket mediante pip install.
git clone https://github.com/zyn3rgy/smbtakeover.gitcd smbtakeoverpython3 -m virtualenv venvsource venv/bin/activatepython3 -m pip install impacketpython3 smbtakeover.py -hpython3 smbtakeover.py atlas.lab/josh:[email protected] checkpython3 smbtakeover.py atlas.lab/josh:[email protected] stoppython3 smbtakeover.py atlas.lab/josh:[email protected] startbof_smbtakeover localhost checkbof_smbtakeover 10.0.0.21 stopbof_smbtakeover localhost start