Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ketshash — एक छोटा सा उपकरण जो इवेंट व्यूअर लॉग के आधार पर संदिग्ध विशेषाधिकार प्राप्त NTLM कनेक्शनों, विशेष रूप से Pass-The-Hash हमले का पता लगाने के लिए है। | Kitploit
उपकरण/GitHubGitHub/cyberark/ketshash
रक्षात्मक उपकरणनेटवर्क सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरणघटना प्रतिक्रियालॉग विश्लेषण
GitHubcyberark/ketshash

ketshash

एक छोटा सा उपकरण जो इवेंट व्यूअर लॉग के आधार पर संदिग्ध विशेषाधिकार प्राप्त NTLM कनेक्शनों, विशेष रूप से Pass-The-Hash हमले का पता लगाने के लिए है।

रिपॉजिटरी देखें
169421 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

GitHub release License

Ketshash

एक छोटा उपकरण जो संदिग्ध विशेषाधिकार प्राप्त NTLM कनेक्शनों का पता लगाने के लिए है, विशेष रूप से Pass-The-Hash हमला, जो ईवेंट व्यूअर लॉग पर आधारित है।

यह उपकरण "Pass-The-Hash डिटेक्शन" शोध के भाग के रूप में प्रकाशित किया गया था - "Pass-The-Hash डिटेक्शन" पर अधिक विवरण ब्लॉग पोस्ट में हैं:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer

पूरा शोध श्वेत पत्र में पाया जा सकता है:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(सीधा लिंक: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)

डेमो

IMAGE ALT TEXT HERE

आवश्यकताएँ

निम्नलिखित अनुमतियों वाला खाता:

  • रिमोट मशीनों के सुरक्षा ईवेंट लॉग तक पहुंच
  • ActiveDirectory पढ़ने की अनुमतियाँ (मानक डोमेन खाता)
  • कंप्यूटर एक ही समय के साथ सिंक्रोनाइज़ हों, अन्यथा यह परिणामों को प्रभावित कर सकता है
  • न्यूनतम PowerShell 2.0

अवलोकन

Ketshash एक उपकरण है जो संदिग्ध विशेषाधिकार प्राप्त NTLM कनेक्शनों का पता लगाने के लिए है, जो निम्नलिखित जानकारी पर आधारित है:

  • मॉनिटर की गई मशीनों पर सुरक्षा ईवेंट लॉग (लॉगिन ईवेंट)
  • ActiveDirectory से प्रमाणीकरण ईवेंट

उपयोग

दो विकल्प हैं:

मूल उपयोग

  • PowerShell खोलें और चलाएँ:
    • Import-Module .\Ketshash.ps1 या Ketshash.ps1 की सामग्री को PowerShell सत्र में कॉपी और पेस्ट करें
    • Invoke-DetectPTH <arguments>

Ketshash रनर

  • सुनिश्चित करें कि Ketshash.ps1 KetshashRunner.exe के समान निर्देशिका में है
  • KetshashRunner.exe पर डबल क्लिक करें, यदि आवश्यक हो तो सेटिंग्स बदलें और Run दबाएँ

alt text

Invoke-DetectPTH

पैरामीटर:
  • TargetComputers - NTLM कनेक्शन का पता लगाने के लिए लक्ष्य कंप्यूटरों की सरणी।
  • TargetComputersFile - NTLM कनेक्शन का पता लगाने के लिए लक्ष्य कंप्यूटरों की सूची वाली फ़ाइल का पथ।
  • StartTime - पता लगाने का प्रारंभ समय। डिफ़ॉल्ट वर्तमान समय है।
  • UseKerberosCheck - संगठन के DC पर TGT\TGS लॉगऑन की जाँच करता है। डिफ़ॉल्ट स्रोत मशीन पर वैध लॉगऑन खोजना है। वैसे भी, इस स्विच के साथ या बिना, स्रोत मशीन पर ईवेंट ID 4648 के लिए क्वेरी होगी।
  • UseNewCredentialsCheck - लॉगन प्रकार 9 (जैसे Mimikatz) के साथ लॉगन ईवेंट की जाँच करता है। यह वैकल्पिक है, डिफ़ॉल्ट एल्गोरिथ्म पहले से ही इसे कवर करता है। यह संदिग्ध NTLM कनेक्शन का पता लगाने का एक और विकल्प दिखाने के लिए मौजूद है। Windows 10 और Server 2016 पर, ईवेंट व्यूअर में "Microsoft-Windows-LSA/Operational" सक्षम होना चाहिए। Windows 10 और Server 2016 पर, "kernel object auditing" को सक्षम करने से LSASS में लिखने जैसी अधिक सटीक जानकारी मिलेगी।
  • LogFile - परिणामों को सहेजने के लिए लॉग फ़ाइल पथ।
  • MaxHoursOfLegitLogonPriorToNTLMEvent - NTLM ईवेंट के समय से पीछे की ओर देखने और वैध लॉगऑन खोजने के लिए कितने घंटे। डिफ़ॉल्ट 2 घंटे पीछे है।
उदाहरण (अनुशंसित):
root@kitploit:~
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"

alt text

उदाहरण:
root@kitploit:~
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck

alt text

डीबगिंग

चूंकि यह थ्रेड का उपयोग करता है, मुख्य फ़ंक्शन के स्क्रिप्ट ब्लॉक को डीबग करना संभव नहीं है। Detect-PTHMultithreaded से पहले Invoke-Command का उपयोग करके एक वर्कअराउंड किया जा सकता है:

root@kitploit:~
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`

केवल एक लक्ष्य कंप्यूटर का पता लगाएँ:

root@kitploit:~
Invoke-DetectPTH -TargetComputers "<computer_name>" ...

$TargetComputer को [array] के बजाय [string] होने के लिए बदलें। इस तरह मुख्य फ़ंक्शन के स्क्रिप्ट ब्लॉक के अंदर ब्रेकपॉइंट का उपयोग करना संभव है।

संदर्भ

अधिक टिप्पणियों और प्रश्नों के लिए, आप Eviatar Gerzi (@g3rzi) और CyberArk Labs से संपर्क कर सकते हैं।

टूल डाउनलोड करें