
Version mise à jour pour l'outil UltraRealy avec support de l'exploit CVE-2019-1040
UltraRelay est un outil pour l'empoisonnement LLMNR et le relais des identifiants NTLM. Il est basé sur Responder et impack.
J'ai mis à jour la version originale (https://github.com/5alt/ultrarelay) pour l'exploit CVE-2019-1040. Dirk-jan Mollema a mis à jour ntlmrelayx (partie de https://github.com/CoreSecurity/impacket) pour avoir le flag --remove-mic, qui exploite CVE-2019-1040 basé sur la description technique des chercheurs de Preempt (https://blog.preempt.com/drop-the-mic) voir https://dirkjanm.io/exploiting-CVE-2019-1040-relay-vulnerabilities-for-rce-and-domain-admin/ En particulier, cet outil peut être utilisé pour relayer des identifiants depuis une requête HTTP Java vers un serveur SMB local et obtenir une exécution de code à distance (RCE).
depuis la version originale https://github.com/5alt/ultrarelay
Remerciements à Jianing Wang et Junyu Zhou
python ultrarelay.py -ip 192.168.1.100
La valeur de l'argument ip est l'adresse IP de l'attaquant.
Pour l'exploit CVE-2019-1040, j'ai ajouté les flags --remove-mic (Supprime le MIC pour contourner la dernière mitigation NTLM, voir https://blog.preempt.com/drop-the-mic) et le flag -remove-target pour supprimer la cible dans le message de challenge (au cas où le correctif CVE-2019-1019 n'est pas installé), inspiré de la nouvelle version de ntlmrelayx mise à jour par Dirk-jan Mollema (https://github.com/CoreSecurity/impacket) Ex: python ultrarelay.py -ip 192.168.1.3 --remove-mic --escalate-user ntu -t ldap://s2016dc.testsegment.local -smb2support
https://www.youtube.com/watch?v=VyoyA2GgKck
Lazaar sami, [email protected]"# UltraRealy_with_CVE-2019-1040"