
NLA Honeypot Associated Research
FreeRDP-ResearchServer/: एक संशोधित FreeRDP 2.2.0 जो RDP हैंडशेक पूरा करता है, उपयोगकर्ता को बाहर निकाल देता है (क्योंकि कोई खाते सेट अप नहीं किए गए हैं), और छह संदेशों को /tmp में डंप करता हैFreeRDP-Pot-Patches/: FreeRDP सर्वर के लिए पैच जो प्रोडक्शन के लिए अभिप्रेत है, जो RDP हैंडशेक पूरा करता है, उपयोगकर्ता को बाहर निकाल देता है (क्योंकि कोई खाते सेट अप नहीं किए गए हैं), और छह संदेशों को /tmp में डंप करता हैdump/: कैप्चर किए गए Negotiate/Challenge/Authenticate Out/In संदेश डंपNCC-FreeRDP-pyparser/nccfreerdppyparser.py: dump/ से संदेश डंप निकालता है और हैश को इस प्रारूप में प्रिंट करता है username:workstation:domain:$NLA$UserDomain$ntlm_v2_temp_chal$msg$EncryptedRandomSessionKey$MessageIntegrityCheckhashes.txt: nccfreerdppyparser.py द्वारा उत्पन्न हैशNCC-FreeRDP-pyparser/crack.py: nccfreerdppyparser.py से हैश क्रैक करता हैdocker/build.sh: FreeRDP-ResearchServer/ बिल्ड करता हैdocker/dump.sh: RDP कनेक्शन संदेशों को डंप करने के लिए एक FreeRDP क्लाइंट को FreeRDP सर्वर से जोड़ता हैलक्ष्य ऐसे हनीपॉट तैनात करना है जो RDP हैंडशेक कैप्चर कर सकें, फिर उन्हें ऑफ़लाइन क्रैक करें ताकि यह समझा जा सके कि हमारे द्वारा तैनात RDP हनीपॉट पर कौन से पासवर्ड स्प्रे किए जा रहे हैं, क्या वे संगठन-विशिष्ट हैं, आदि। वर्तमान में हम सफलतापूर्वक हैंडशेक कैप्चर कर सकते हैं (देखें FreeRDP-ResearchServer/), प्रासंगिक डेटा निकाल सकते हैं (देखें nccfreerdppyparser.py), और उन्हें क्रैक कर सकते हैं (देखें crack.py)।
अगले चरण:
crack.py को hashcat प्लगइन के रूप में फिर से लिखनाFreeRDP-ResearchServer/ को प्रोडक्शन के लिए तैयार करने हेतु साफ़ करना