
SMB Red Team Lab — Relais NTLM via Empoisonnement LLMNR, CVE-2007-2447, Craquage de hash NTLMv2 & NT AUTHORITY\SYSTEM sur Windows 10
Red Team Lab — Relais NTLM via empoisonnement LLMNR, CVE-2007-2447, craquage de hash NTLMv2 et NT AUTHORITY\SYSTEM sur Windows 10
| Champ | Détails |
|---|---|
| Nom | Younes |
| GitHub | @Youneskc |
| Type | Laboratoire de test de pénétration |
| Statut | Terminé |
Ce projet a été mené exclusivement dans un environnement de laboratoire isolé à des fins éducatives et de recherche uniquement.
Tous les systèmes testés sont la propriété privée de l'auteur.
Aucun réseau externe, système de production ou infrastructure tierce n'a été impliqué.
Toutes les activités sont conformes aux lois applicables et aux directives éthiques régissant la recherche en cybersécurité.
Ce laboratoire documente une chaîne d'attaque SMB complète contre une cible Windows 10, couvrant trois phases :
| Machine | Rôle | IP |
|---|---|---|
| Kali Linux | Attaquant / C2 | 192.168.1.50 |
| Windows 10 Pro Build 19045 | Cible | 192.168.1.20 |
| Réseau | VirtualBox en mode hôte uniquement | 192.168.1.0/24 |
LLMNR/NBT-NS Poisoning (Responder)
↓
NTLMv2 Hash Captured
↓
Hash Cracked in 2 seconds (Hashcat + rockyou.txt)
↓
Password Spray → administrateur:younes (Pwn3d!)
↓
Interactive Shell via psexec → NT AUTHORITY\SYSTEM
↓
SAM Database Dumped (secretsdump)
↓
Pass-the-Hash + Persistence (backdoor account)
| ID | Vulnérabilité | CVSS | Gravité |
|---|---|---|---|
| F-01 | Signature de message SMB désactivée | 9.8 | CRITIQUE |
| F-02 | Protocole SMBv1 activé | 8.1 | ÉLEVÉE |
| F-03 | Hash NTLMv2 craqué en 2 secondes | 9.3 | CRITIQUE |
| F-04 | Réutilisation de mot de passe (Admin = Utilisateur) | 7.5 | ÉLEVÉE |
| F-05 | Shell SYSTEM complet via psexec | 10.0 | CRITIQUE |
| F-06 | Tous les hashs extraits (secretsdump) | 9.8 | CRITIQUE |
| F-07 | Compte backdoor persistant | 9.1 | CRITIQUE |
SMB-Penetration-Testing-NTLM-Relay/
│
├── reconnaissance/ # Nmap, enum4linux-ng, CrackMapExec screenshots
├── exploit/ # Responder, ntlmrelayx, Hashcat, CME screenshots
├── postexploit/ # psexec, secretsdump, Pass-the-Hash, persistence screenshots
└── report/ # Full penetration test report (DOCX)
| Outil | Objectif |
|---|---|
| Nmap | Scan de ports, scripts NSE |
| enum4linux-ng | Énumération SMB |
| CrackMapExec | Empreinte digitale, pulvérisation de mots de passe |
| Responder | Empoisonnement LLMNR/NBT-NS |
| ntlmrelayx (Impacket) | Relais NTLM |
| Hashcat | Craquage de hash NTLMv2 |
| psexec.py (Impacket) | Shell à distance |
| secretsdump.py (Impacket) | Extraction SAM |
| ID de technique | Nom |
|---|---|
| T1557.001 | Empoisonnement et relais LLMNR/NBT-NS |
| T1110.002 | Craquage de mot de passe |
| T1110.003 | Pulvérisation de mot de passe |
| T1003.002 | Extraction de la base de données SAM |
| T1550.002 | Pass-the-Hash |
| T1569.002 | Exécution de service (psexec) |
| T1136.001 | Création de compte local (persistance) |
L'activation de la signature de message SMB à elle seule aurait empêché cette chaîne d'attaque complète.
Set-SmbServerConfiguration -RequireSecuritySignature $true
Laboratoire éducatif — Environnement isolé — Aucun système réel n'a été endommagé