
NLA Honeypot Recherche associée
FreeRDP-ResearchServer/ : un FreeRDP 2.2.0 modifié qui effectue une poignée de main RDP complète, expulse l'utilisateur (puisqu'aucun compte n'est configuré) et déverse les six messages dans /tmpFreeRDP-Pot-Patches/ : correctifs pour le serveur FreeRDP destiné à la production qui effectue une poignée de main RDP complète, expulse l'utilisateur (puisqu'aucun compte n'est configuré) et déverse les six messages dans /tmpdump/ : dumps de messages Negotiate/Challenge/Authenticate Out/In capturésNCC-FreeRDP-pyparser/nccfreerdppyparser.py : extrait les dumps de messages de dump/ et affiche les hashs au format username:workstation:domain:$NLA$UserDomain$ntlm_v2_temp_chal$msg$EncryptedRandomSessionKey$MessageIntegrityCheckhashes.txt : hashs générés par nccfreerdppyparser.pyNCC-FreeRDP-pyparser/crack.py : casse les hashs issus de nccfreerdppyparser.pydocker/build.sh : construit FreeRDP-ResearchServer/docker/dump.sh : connecte un client FreeRDP à un serveur FreeRDP afin de capturer les messages de connexion RDPL'objectif est de déployer des honeypots capables de capturer des poignées de main RDP, puis de les casser hors ligne afin de comprendre quels mots de passe sont testés sur les honeypots RDP que nous déployons, s'ils sont spécifiques à l'organisation, etc. Actuellement, nous pouvons capturer avec succès les poignées de main (voir FreeRDP-ResearchServer/), extraire les données pertinentes (voir nccfreerdppyparser.py) et les casser (voir crack.py).
Étapes suivantes :
crack.py sous forme de plugin hashcatFreeRDP-ResearchServer/ pour le rendre prêt pour la production