Version tl;dr - ZackAttack! est un nouvel ensemble d'outils pour faire du relais d'authentification NTLM, contrairement à tout autre outil actuellement disponible.
=
Alors, en quoi ZackAttack! est-il différent / meilleur ? Comparé à d'autres outils...
Prend en charge NTLMv2 :)
Augmente l'impact externe de NTLM en relayant vers des serveurs Exchange Web Services externes (pensez aux utilisateurs de mobiles :) )
Serveur HTTP et SMB Rogue personnalisé qui alimente une source mutualisée unique, sait qui est l'utilisateur et les maintient en cours d'authentification sans fermer la socket
Logique basée sur des règles pour exécuter automatiquement des actions lorsqu'un utilisateur appartenant à un groupe est vu. Lorsqu'aucune règle n'existe, le serveur rogue conserve la session d'authentification aussi longtemps que possible jusqu'à l'arrivée d'une règle ou d'une requête API.
Génération automatique / guidée de méthodes pour amener les utilisateurs à s'authentifier automatiquement sans interaction
Nouvelles méthodes d'authentification automatique du client, notamment en amenant FF/Chrome à s'authentifier automatiquement via des partages SMB UNC (similaire à IE)
Relais vers LDAP (critique pour relayer vers les contrôleurs de domaine), Exchange Web Services, et bientôt mssql.
Proxy SOCKS pour permettre les attaques par relais NTLM avec vos outils préférés (proxychains smbclient....etc)
Se concentre non seulement sur l'obtention de shells comme le font les relais traditionnels, mais aussi sur l'exploitation des utilisateurs naïfs et la récupération de données à travers eux.
Et voilà pour le tl;dr ;) L'objectif ? Un outil à la Firesheep pour relayer les authentifications NTLM
Le code est écrit pour ruby1.9 mais devrait fonctionner avec 1.8. Nécessite les rubygems net/http(s) et webrick
=
Quels sont les composants
Les serveurs Rogue - HTTP et SMB. Ils reçoivent les requêtes d'authentification et ne cessent de les recycler
Les clients - Ils se connectent aux serveurs cibles et demandent les identifiants NTLM aux serveurs Rogue
Les règles - Définissent des actions automatiques à exécuter lorsqu'un utilisateur est vu.
Les payloads - Méthodes pour amener les utilisateurs à s'authentifier automatiquement avec Integrated Windows Auth, donc sans demander d'authentification à l'utilisateur.
=
XYZ ne fonctionne pas
Je suis sûr que non ;) Je ne code pas toujours en ruby, mais quand je le fais, je m'assure d'introduire autant de bugs que possible :)
Soumettez autant d'informations que vous le pouvez (raisonnablement) sur la page des issues. Essayez d'obtenir une capture wireshark / pcap si c'est un problème côté client. Si elle contient des données sensibles (c.-à-d. les identifiants ntlm d'un client), faites-le-moi savoir et nous pourrons trouver une solution si possible.
Une demande de fonctionnalité ? Je veux l'entendre ! Vérifiez le fichier todo et voyez si je l'ai déjà mentionnée, sinon soumettez-la !