
NTLMRawUnhide.py एक Python3 स्क्रिप्ट है जो नेटवर्क पैकेट कैप्चर फ़ाइलों को पार्स करने और NTLMv2 हैश को क्रैकेबल फॉर्मेट में निकालने के लिए डिज़ाइन की गई है। निम्नलिखित बाइनरी नेटवर्क पैकेट कैप्चर फॉर्मेट समर्थित हैं: *.pcap *.pcapng *.cap *.etl
लेखक : Mike Gualtieri
ब्लॉग : https://www.mike-gualtieri.com
ट्विटर : https://twitter.com/mlgualtieri
गिटहब : https://github.com/mlgualtieri/NTLMRawUnhide
लेख: https://www.mike-gualtieri.com/posts/live-off-the-land-and-crack-the-ntlmssp-protocol
NTLMRawUnhide.py एक Python3 स्क्रिप्ट है जिसे नेटवर्क पैकेट कैप्चर फ़ाइलों को पार्स करने और NTLMv2 हैश को क्रैकेबल प्रारूप में निकालने के लिए डिज़ाइन किया गया है। यह टूल विंडोज के मूल बाइनरी जैसे NETSH.EXE और PKTMON.EXE द्वारा उत्पन्न फ़ाइलों से बिना रूपांतरण के NTLMv2 हैश निकालने के लिए विकसित किया गया था।
निम्नलिखित बाइनरी नेटवर्क पैकेट कैप्चर प्रारूप समर्थित हैं:
Usage: NTLMRawUnhide.py -i <inputfile> [-o <outputfile>] [-f] [-h] [-q] [-v]
Main options:
-f, --follow Continuously "follow" (e.g. "read from")
input file for new data
-h, --help
-i, --input <inputfile> Binary packet data input file
(.pcap, .pcapng, .cap, .etl, others?)
-o, --output <outputfile> Output file to record any found NTLM
hashes
-q, --quiet Be a lot more quiet and only output
found NTLM hashes. --quiet will also
disable verbose, if specified.
-v, --verbose
examples/capture.pcap से NTLMv2 हैश निकालें:
python3 NTLMRawUnhide.py -i examples/capture.pcap
वही, लेकिन वर्बोज़ आउटपुट के साथ:
python3 NTLMRawUnhide.py -i examples/capture.pcap -v
examples/capture.pcap से NTLMv2 हैश निकालें और फ़ाइल को नए हैश के लिए मॉनिटर करते रहें (tail -f की तरह):
python3 NTLMRawUnhide.py -i examples/capture.pcap -f
examples/capture.pcap से NTLMv2 हैश निकालें और निकाले गए हैश को /tmp/hashes.txt में लिखें:
python3 NTLMRawUnhide.py -i examples/capture.pcap -o /tmp/hashes.txt
संगत पैकेट कैप्चर फ़ाइल बनाने के लिए, निम्नलिखित में से कोई भी विधि उपयोग की जा सकती है:
Set capture filter as "tcp port 445"; Save as .pcapng
tcpdump -i eth0 -w capture.pcap "port 445"
netsh.exe trace start persistent=yes capture=yes TCP.AnyPort=445 tracefile=C:\Users\Public\capture.etl
netsh.exe trace stop
pktmon.exe filter add SMB -p 445
:: List all filters
pktmon.exe filter list
:: Find id of the network adapter (example > Id: 9)
pktmon.exe comp list
:: pktmon.exe start --etw -p 0 -c [Adapter ID]
pktmon.exe start --etw -p 0 -c 9
:: Will create the file PktMon.etl in current directory
pktmon.exe stop
:: Cleanup
pktmon.exe filter remove
इस टूल को बनाने में निम्नलिखित URL बहुत सहायक था: NTLM प्रमाणीकरण प्रोटोकॉल और सुरक्षा समर्थन प्रदाता http://davenport.sourceforge.net/ntlm.html