
अनधिप्रमाणित NTLM एंडपॉइंट टोही उपकरण जो HTTP, SMB, MSSQL, SMTP, IMAP, POP3, NNTP, LDAP, और RDP में Type-2 चुनौतियों को डिकोड करके AD विवरण और आंतरिक IP निकालता है।
__ __ __
____ / /_/ /___ ___ ______________ __ __/ /_
/ __ \/ __/ / __ `__ \/ ___/ ___/ __ \/ / / / __/
/ / / / /_/ / / / / / (__ ) /__/ /_/ / /_/ / /_
/_/ /_/\__/_/_/ /_/ /_/____/\___/\____/\__,_/\__/
hunting exposed NTLM
BoydHacks · github.com/BoydHacks
इंटरनेट पर उजागर NTLM एंडपॉइंट्स से जानकारी का हर बूंद निकालने के लिए एक टूल।
एक अनऑथेंटिकेटेड NTLM नेगोशिएशन एक भी क्रेडेंशियल भेजे जाने से पहले आंतरिक Active Directory की आश्चर्यजनक मात्रा में जानकारी लीक कर देता है। ntlmscout कई प्रकार के ट्रांसपोर्ट्स पर एक NTLM Type-1 (NEGOTIATE) संदेश भेजता है, वापस आने वाले Type-2 (CHALLENGE) को पूरी तरह डिकोड करता है, और सब कुछ निकालता है: आंतरिक NetBIOS/DNS होस्ट और डोमेन नाम, AD फ़ॉरेस्ट, OS बिल्ड (एक मित्रवत Windows संस्करण में मैप किया गया), सर्वर क्लॉक (और स्क्यू), नेगोशिएट फ़्लैग्स, और हर AV_PAIR — फिर इसे आस-पास के अनऑथेंटिकेटेड डिस्क्लोज़र्स और एक वैकल्पिक, लॉकआउट-सुरक्षित पासवर्ड स्प्रे के साथ समृद्ध करता है।
शुद्ध स्टैंडर्ड लाइब्रेरी। एकल फ़ाइल। Python 3.7+। कोई डिपेंडेंसी नहीं।
IOXIDResolver::ServerAlive2 (TCP 135), और TLS/RDP सर्टिफिकेट IP SANs के माध्यम से।X-FEServer/X-CalculatedBETarget हेडर लीक, और अनाम LDAP rootDSE संवर्धन (नेमिंग कॉन्टेक्स्ट, dnsHostName, AD फ़ंक्शनल लेवल)।git clone https://github.com/BoydHacks/ntlmscout
cd ntlmscout
python3 ntlmscout.py --help
कोई pip install नहीं, कोई virtualenv नहीं — यह केवल Python स्टैंडर्ड लाइब्रेरी का उपयोग करता है।
# recon a single IP or host (full sweep of every NTLM-capable port)
python3 ntlmscout.py 203.0.113.10
python3 ntlmscout.py mail.example.com
# a specific endpoint, or a whole range, or a target list
python3 ntlmscout.py https://mail.example.com/ews/
python3 ntlmscout.py 10.0.0.0/24
python3 ntlmscout.py -I targets.txt --json results.json
# route everything through Burp / a CONNECT proxy
python3 ntlmscout.py -I targets.txt --proxy 127.0.0.1:8080
# lockout-safe password spray against the best endpoint
python3 ntlmscout.py --spray -I hosts.txt -u users.txt -p 'Winter2026!' --delay 1800
Recon डिफ़ॉल्ट रूप से एक पूर्ण स्वीप है। इसे --no-discover (HTTP पाथ वर्डलिस्ट छोड़ें) या --no-internal-ip (सर्ट/OXID/IIS जाँच छोड़ें) के साथ छोटा करें। पूरे मेनू के लिए --help देखें।
========================================================================
HOST: 203.0.113.10 (EXCH01.corp.example.com)
------------------------------------------------------------------------
External address : 203.0.113.10
Internal address : 10.0.0.25
Realm : CORP
Realm type : domain
NetBIOS host : EXCH01
NetBIOS domain : CORP
DNS host : EXCH01.corp.example.com
DNS domain : corp.example.com
DNS forest : corp.example.com
OS : Windows Server 2019
OS build : 10.0.17763
Server time (UTC) : 2026-01-01 12:00:00
Time skew (s) : -0.1
Role : Domain member
NTLM endpoints identified: 4
- https://203.0.113.10/ews/
- https://203.0.113.10/rpc/
- https://203.0.113.10/autodiscover/
- smb://203.0.113.10:445
========================================================================
[+] 4 exposed NTLM endpoint(s) on 1 of 1 host(s).
खोजे गए एंडपॉइंट्स स्वचालित रूप से स्क्रीन पर सूचीबद्ध होते हैं। पूर्ण प्रति-फ़ील्ड लॉग के लिए -o log.txt जोड़ें, या मशीन-पठनीय आउटपुट के लिए --json/--csv।
स्प्रे मोड ऑप्ट-इन है और पासवर्ड-स्प्रे ऑर्डरिंग पर हार्डवायर्ड है — प्रति राउंड हर खाते पर एक पासवर्ड आज़माया जाता है, इसलिए किसी भी खाते को प्रति राउंड एक से अधिक प्रयास कभी नहीं दिखते। --delay को लक्ष्य की लॉकआउट अवलोकन विंडो पर सेट करें और चलाने से पहले लॉकआउट नीति की पुष्टि करें। यह वैध, स्पष्ट रूप से अस्वीकृत, और अनिर्णायक परिणामों को अलग-अलग रिपोर्ट करता है ताकि एक नकारात्मक परिणाम भरोसेमंद हो, न कि टूटे हुए ओरेकल का परिणाम।
ntlmscout उन शोधकर्ताओं और टूल्स के कंधों पर खड़ा है जिन्होंने NTLM एंडपॉइंट रेकॉनिसेंस का मार्ग प्रशस्त किया। उनके विचारों, तकनीकों, और एंडपॉइंट वर्डलिस्ट्स ने सीधे इस प्रोजेक्ट को सूचित किया:
*-ntlm-info NSE स्क्रिप्ट्स — Justin Cacak (http/imap/pop3/smtp/nntp/telnet/ms-sql) और Tom Sellers (rdp): प्रत्येक सेवा से Type-2 निकालने की प्रति-प्रोटोकॉल विधियाँ।IOXIDResolver::ServerAlive2 आंतरिक-पता तकनीक और NTLM रिले/पोस्चर अवधारणाओं का दस्तावेज़ीकरण।प्रोटोकॉल विवरण Microsoft के [MS-NLMP] ओपन स्पेसिफिकेशन और Eric Glass के क्लासिक davenport NTLM नोट्स का अनुसरण करते हैं। IIS आंतरिक-IP डिस्क्लोज़र CVE-2000-0649 है।
यदि आपका काम यहाँ होना चाहिए और मैंने आपको छोड़ दिया है, तो एक issue खोलें — श्रेय दिया जाना चाहिए और मैं इसे जोड़ दूँगा।
BoydHacks — github.com/BoydHacks