Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PetitPotam — Zeek का उपयोग करके PetitPotam exploit के माध्यम से NTLM रिले हमलों का पता लगाता है, और DCERPC रिटर्न कोड का विश्लेषण करके सफल और असफल प्रयासों में अंतर करता है। | Kitploit
उपकरण/GitHubGitHub/corelight/petitpotam
रक्षात्मक उपकरणनेटवर्क सुरक्षाप्रमाणीकरणघुसपैठ का पता लगानाविसंगति का पता लगाना
GitHubcorelight/petitpotam

PetitPotam

Zeek का उपयोग करके PetitPotam exploit के माध्यम से NTLM रिले हमलों का पता लगाता है, और DCERPC रिटर्न कोड का विश्लेषण करके सफल और असफल प्रयासों में अंतर करता है।

रिपॉजिटरी देखें
114 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

PetitPotam NTLM रिले अटैक का पता लगाना

पेटिट पोटम एक्सप्लॉइट के माध्यम से NTLM रिले अटैक ट्रिगर करने के कुछ प्रयासों का पता लगाने के लिए एक Zeek पैकेज। यह पैकेज उन प्रयासों का पता लगाएगा जो सफल और असफल एक्सप्लॉइट प्रयास प्रतीत होते हैं। यह EFS DCERPC फ़ंक्शन कॉल के रिटर्न कोड की जाँच करके उनके बीच अंतर करता है।

नोट: यह पैकेज केवल उन एक्सप्लॉइट प्रयासों का पता लगाता है जो अनएन्क्रिप्टेड SMB पर भेजे जाते हैं। एन्क्रिप्टेड SMB पर DCERPC कॉल का पता नहीं लगाया जाएगा। ऐसे मामलों में कभी-कभी ntlm.log आउटपुट की जाँच करके चल रहे किसी सफल NTLM रिले अटैक के संकेतों का पता लगाना संभव होता है।

इंस्टॉलेशन

इस पैकेज को इंस्टॉल करने का सबसे आसान तरीका zkg के माध्यम से है:

zkg install corelight/petitpotam

उपयोग

./testing/Traces/UnPatchedDCOpenFileRaw.pcapng का उपयोग करें और आप इसके साथ अनुसरण कर सकते हैं

root@kitploit:~
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek

% cat ./notice.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1630594391.099325	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	-	-	-	tcp	PetitPotam::PetitPotam	Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw()	-	192.168.0.15	192.168.0.85	445	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2021-09-08-09-40-22

% cat ./dce_rpc.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	dce_rpc
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	rtt	named_pipe	endpoint	operation
#types	time	string	addr	port	addr	port	interval	string	string	string
1630594365.186353	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.001003	49677	drsuapi	DRSUnbind
1630594365.187814	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.000819	49677	drsuapi	DRSUnbind
1630594390.076173	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	1.023152	\\pipe\\lsass	efsrpc2	EfsRpcOpenFileRaw
1630594416.810307	CDjrA835p6W6vhm4sg	192.168.0.85	57210	192.168.0.80	49677	0.001444	49677	drsuapi	DRSGetNCChanges
#close	2021-09-08-09-40-22

अतिरिक्त संदर्भ

  • https://github.com/topotam/PetitPotam
  • https://www.bleepingcomputer.com/news/microsoft/new-petitpotam-attack-allows-take-over-of-windows-domains/
  • https://www.bleepingcomputer.com/news/security/microsoft-shares-mitigations-for-new-petitpotam-ntlm-relay-attack/
  • https://msrc.microsoft.com/update-guide/vulnerability/ADV210003
  • https://support.microsoft.com/en-us/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429

लाइसेंस

Copyright (c) 2021, Corelight, Inc. सर्वाधिकार सुरक्षित।

स्रोत और बाइनरी रूपों में पुनर्वितरण और उपयोग, बिना संशोधन के या संशोधन सहित, अनुमत है बशर्ते निम्नलिखित शर्तें पूरी हों:

(1) स्रोत कोड के पुनर्वितरण को उपरोक्त कॉपीराइट सूचना, शर्तों की यह सूची और निम्नलिखित अस्वीकरण को बनाए रखना होगा।

(2) बाइनरी रूप में पुनर्वितरण को उपरोक्त कॉपीराइट सूचना, शर्तों की यह सूची और निम्नलिखित अस्वीकरण को वितरण के साथ दिए गए दस्तावेज़ीकरण और/या अन्य सामग्रियों में पुनः प्रस्तुत करना होगा।

(3) न तो Broala, Inc. का नाम, न ही योगदानकर्ताओं के नाम, इस सॉफ़्टवेयर से व्युत्पन्न उत्पादों का समर्थन या प्रचार करने के लिए पूर्व लिखित अनुमति के बिना उपयोग किए जा सकते हैं।

यह सॉफ़्टवेयर कॉपीराइट धारकों और योगदानकर्ताओं द्वारा "AS IS" (जैसा है) प्रदान किया गया है, और किसी भी व्यक्त या निहित वारंटी, जिसमें व्यापारिकता और किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी शामिल हैं, लेकिन इन्हीं तक सीमित नहीं, अस्वीकृत की जाती हैं। किसी भी स्थिति में कॉपीराइट स्वामी या योगदानकर्ता किसी भी प्रत्यक्ष, अप्रत्यक्ष, आकस्मिक, विशेष, अनुकरणीय या परिणामी क्षति (वैकल्पिक वस्तुओं या सेवाओं की प्राप्ति; उपयोग, डेटा या लाभ की हानि; या व्यवसाय में व्यवधान सहित, लेकिन इन्हीं तक सीमित नहीं) के लिए उत्तरदायी नहीं होंगे, चाहे वह किसी भी कारण से उत्पन्न हुई हो और दायित्व के किसी भी सिद्धांत पर, चाहे अनुबंध में, कठोर दायित्व या अपकृत्य (लापरवाही सहित) में, इस सॉफ़्टवेयर के उपयोग से किसी भी तरह से उत्पन्न हुई हो, भले ही ऐसी क्षति की संभावना के बारे में सलाह दी गई हो।

टूल डाउनलोड करें