
Un outil Python simple basé sur Impacket qui teste les serveurs pour diverses vulnérabilités NTLM connues
Analysez les DC de votre réseau pour détecter l'exploitation réelle de CVE-2020-1472
Exemples :
python scan.py -vuln CVE-2020-1472 -target-file targets.txt
python scan.py -vuln CVE-2020-1472 -target <DC name/IP>
L'outil fonctionne en essayant un mot de passe vide pour les DC chaque minute. Puisque l'exploitation doit définir le mot de passe sur un mot de passe vide, à moins d'être annulée très rapidement, cela détectera les tentatives d'exploitation si l'outil tourne pendant l'exploitation.
Vérifie diverses vulnérabilités NTLM via SMB. Le script établira une connexion avec le(s) hôte(s) cible(s) et enverra une authentification NTLM invalide. Si celle-ci est acceptée, l'hôte est vulnérable à la vulnérabilité NTLM appliquée et vous pouvez exécuter l'attaque NTLM correspondante. Plus de détails dans :
Note : la plupart des scans ne génèrent pas de tentatives de connexion échouées car les informations de connexion en elles-mêmes sont valides. CVE-2019-1338 génère une authentification échouée et pourrait provoquer un verrouillage de compte.
Le logiciel est basé sur les éléments suivants :
Le script nécessite une version récente d'impacket. Devrait fonctionner avec Python 2 et 3 (Python 3 nécessite d'utiliser impacket depuis git).
[*] NTLM vulnerabilities scanner by @YaronZi / Preempt - Based on impacket by SecureAuth
usage: scan.py [-h] [-target TARGET] [-target-file file]
[-port [destination port]] [-vuln [scanned vulnerability]]
[-hashes LMHASH:NTHASH]
NTLM scanner - Connects over SMB and attempts to authenticate with invalid
NTLM packets. If accepted, target is vulnerable to the scanned vulnerability
optional arguments:
-h, --help show this help message and exit
-target TARGET [[domain/]username[:password]@]<targetName or address>
connection:
-target-file file Use the targets in the specified file instead of the
one on the command line (you must still specify
something as target name)
-port [destination port]
Destination port to connect to SMB Server
-vuln [scanned vulnerability]
The vulnerability to scan SMB Server on [CVE-2019-1019
|CVE-2019-1040|CVE-2019-1166|CVE-2019-1338|CVE-2020-14
72]
authentication:
-hashes LMHASH:NTHASH
NTLM hashes, format is LMHASH:NTHASH