Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ketshash — Un petit outil pour détecter les connexions NTLM privilégiées suspectes, en particulier l'attaque Pass-The-Hash, basé sur les journaux de l'observateur d'événements. | Kitploit
Outils/GitHubGitHub/cyberark/ketshash
Outils DéfensifsSécurité RéseauTests d'IntrusionAuthentificationRéponse aux IncidentsAnalyse de Journaux
GitHubcyberark/ketshash

ketshash

Un petit outil pour détecter les connexions NTLM privilégiées suspectes, en particulier l'attaque Pass-The-Hash, basé sur les journaux de l'observateur d'événements.

Voir le dépôt
16942il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

GitHub release License

Ketshash

Un petit outil pour détecter les connexions NTLM privilégiées suspectes, en particulier l'attaque Pass-The-Hash, basé sur les journaux de l'Observateur d'événements.

Cet outil a été publié dans le cadre de la recherche « Détection de Pass-The-Hash » – plus de détails sur la détection de Pass-The-Hash sont disponibles dans l'article de blog : https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer

L'intégralité de la recherche est disponible dans le livre blanc : https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/ (lien direct : http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)

Démo

IMAGE ALT TEXT HERE

Prérequis

Compte disposant des privilèges suivants :

  • Accès aux journaux d'événements de sécurité des machines distantes
  • Droits de lecture Active Directory (compte de domaine standard)
  • Ordinateurs synchronisés sur la même heure, sinon cela peut affecter les résultats
  • Minimum PowerShell 2.0

Aperçu

Ketshash est un outil permettant de détecter les connexions NTLM privilégiées suspectes, basé sur les informations suivantes :

  • Journaux d'événements de sécurité sur les machines surveillées (événements de connexion)
  • Événements d'authentification depuis Active Directory

Utilisation

Deux options sont disponibles :

Utilisation de base

  • Ouvrez PowerShell et exécutez :
    • Import-Module .\Ketshash.ps1 ou copiez/collez le contenu de Ketshash.ps1 dans la session PowerShell
    • Invoke-DetectPTH <arguments>

Ketshash Runner

  • Assurez-vous que Ketshash.ps1 se trouve dans le même répertoire que KetshashRunner.exe
  • Double-cliquez sur KetshashRunner.exe, modifiez les paramètres si nécessaire et appuyez sur Run

alt text

Invoke-DetectPTH

Paramètres :
  • TargetComputers – Tableau des ordinateurs cibles pour détecter les connexions NTLM.
  • TargetComputersFile – Chemin vers le fichier contenant la liste des ordinateurs cibles pour détecter les connexions NTLM.
  • StartTime – Heure de début de la détection. La valeur par défaut est l'heure actuelle.
  • UseKerberosCheck – Vérifie les connexions TGT/TGS sur les contrôleurs de domaine de l'organisation. Par défaut, la recherche porte sur les connexions légitimes sur la machine source. Quoi qu'il en soit, avec ou sans cet interrupteur, une requête pour l'ID d'événement 4648 sur la machine source est toujours effectuée.
  • UseNewCredentialsCheck – Vérifie les événements de connexion de type 9 (comme Mimikatz). Ceci est facultatif ; l'algorithme par défaut le couvre déjà. Il existe simplement pour montrer une autre option pour détecter les connexions NTLM suspectes. Sur les versions Windows 10 et Server 2016, « Microsoft-Windows-LSA/Operational » doit être activé dans l'Observateur d'événements. Sur Windows 10 et Server 2016, l'activation de « l'audit des objets du noyau » fournira des informations plus précises, telles que l'écriture sur LSASS.
  • LogFile – Chemin du fichier journal pour enregistrer les résultats.
  • MaxHoursOfLegitLogonPriorToNTLMEvent – Nombre d'heures à remonter pour rechercher une connexion légitime avant l'événement NTLM. La valeur par défaut est de 2 heures en arrière.
Exemple (recommandé) :
root@kitploit:~
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"

alt text

Exemple :
root@kitploit:~
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck

alt text

Débogage

Étant donné qu'il utilise des threads, il n'est pas possible de déboguer le bloc de script de la fonction principale. Une solution de contournement peut consister à utiliser Invoke-Command avant Detect-PTHMultithreaded :

root@kitploit:~
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`

Détecter un seul ordinateur cible :

root@kitploit:~
Invoke-DetectPTH -TargetComputers "<computer_name>" ...

Modifiez $TargetComputer pour qu'il soit de type [string] au lieu de [array]. Ainsi, il est possible d'utiliser des points d'arrêt à l'intérieur du bloc de script de la fonction principale.

Références

Pour plus de commentaires et de questions, vous pouvez contacter Eviatar Gerzi (@g3rzi) et CyberArk Labs.

Télécharger l’outil