Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PetitPotam-notest — Pacchetto Zeek per il rilevamento degli attacchi di relay NTLM PetitPotam tramite EFS DCERPC su SMB non crittografato, distinguendo i tentativi di exploit riusciti da quelli non riusciti. | Kitploit
Strumenti/GitHubGitHub/corelight/petitpotam-notest
Analisi delle VulnerabilitàExploitMovimento LateraleSicurezza di ReteRilevamento Intrusioni
GitHubcorelight/petitpotam-notest

PetitPotam-notest

Pacchetto Zeek per il rilevamento degli attacchi di relay NTLM PetitPotam tramite EFS DCERPC su SMB non crittografato, distinguendo i tentativi di exploit riusciti da quelli non riusciti.

Vedi Repository
2 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Rilevamento attacchi NTLM Relay di PetitPotam

Un pacchetto Zeek per rilevare alcuni tentativi di innescare attacchi NTLM relay tramite l'exploit Petit Potam. Questo pacchetto rileva quelli che sembrano essere tentativi di exploit riusciti e non riusciti. Distingue tra i due esaminando il codice di ritorno delle chiamate di funzione DCERPC EFS.

NOTA: Questo pacchetto rileva solo i tentativi di exploit trasportati su SMB non crittografato. Le chiamate DCERPC su SMB crittografato non verranno rilevate. In questi casi, a volte è possibile esaminare l'output di ntlm.log per individuare segni di un attacco NTLM relay in corso.

Installazione

Il modo più semplice per installare questo pacchetto è tramite zkg:

zkg install corelight/petitpotam

Utilizzo

Usa ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng e puoi seguire l'esempio.

root@kitploit:~
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek

% cat ./notice.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1630594391.099325	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	-	-	-	tcp	PetitPotam::PetitPotam	Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw()	-	192.168.0.15	192.168.0.85	445	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2021-09-08-09-40-22

% cat ./dce_rpc.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	dce_rpc
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	rtt	named_pipe	endpoint	operation
#types	time	string	addr	port	addr	port	interval	string	string	string
1630594365.186353	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.001003	49677	drsuapi	DRSUnbind
1630594365.187814	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.000819	49677	drsuapi	DRSUnbind
1630594390.076173	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	1.023152	\\pipe\\lsass	efsrpc2	EfsRpcOpenFileRaw
1630594416.810307	CDjrA835p6W6vhm4sg	192.168.0.85	57210	192.168.0.80	49677	0.001444	49677	drsuapi	DRSGetNCChanges
#close	2021-09-08-09-40-22

Riferimenti aggiuntivi

  • https://github.com/topotam/PetitPotam
  • https://www.bleepingcomputer.com/news/microsoft/new-petitpotam-attack-allows-take-over-of-windows-domains/
  • https://www.bleepingcomputer.com/news/security/microsoft-shares-mitigations-for-new-petitpotam-ntlm-relay-attack/
  • https://msrc.microsoft.com/update-guide/vulnerability/ADV210003
  • https://support.microsoft.com/en-us/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429

Licenza

Copyright (c) 2021, Corelight, Inc. Tutti i diritti riservati.

La ridistribuzione e l'uso in forma sorgente e binaria, con o senza modifiche, sono consentiti a condizione che siano soddisfatte le seguenti condizioni:

(1) Le ridistribuzioni del codice sorgente devono conservare il suddetto avviso di copyright, questo elenco di condizioni e la seguente clausola di esclusione della responsabilità.

(2) Le ridistribuzioni in forma binaria devono riprodurre il suddetto avviso di copyright, questo elenco di condizioni e la seguente clausola di esclusione della responsabilità nella documentazione e/o in altri materiali forniti con la distribuzione.

(3) Né il nome di Broala, Inc. né i nomi dei collaboratori possono essere utilizzati per approvare o promuovere prodotti derivati da questo software senza una specifica preventiva autorizzazione scritta.

QUESTO SOFTWARE È FORNITO DAI TITOLARI DEL COPYRIGHT E DAI COLLABORATORI "COSÌ COM'È" E QUALSIASI GARANZIA ESPRESSA O IMPLICITA, INCLUSIVE, MA NON LIMITATE, ALLE GARANZIE IMPLICITE DI COMMERCIABILITÀ E IDONEITÀ A UNO SCOPO PARTICOLARE SONO ESCLUSE. IN NESSUN CASO IL TITOLARE DEL COPYRIGHT O I COLLABORATORI SARANNO RESPONSABILI PER DANNI DIRETTI, INDIRETTI, INCIDENTALI, SPECIALI, ESEMPLARI O CONSEQUENZIALI (INCLUSI, MA NON LIMITATI, ALL'APPROVVIGIONAMENTO DI BENI O SERVIZI SOSTITUTIVI; PERDITA DI USO, DATI O PROFITTI; O INTERRUZIONE DELL'ATTIVITÀ) QUALUNQUE SIA LA CAUSA E SU QUALSIASI TEORIA DI RESPONSABILITÀ, SIA ESSA CONTRATTUALE, RESPONSABILITÀ OGGETTIVA O ILLECITO (INCLUSO NEGLIGENZA O ALTRO) DERIVANTI IN QUALSIASI MODO DALL'USO DI QUESTO SOFTWARE, ANCHE SE AVVISATI DELLA POSSIBILITÀ DI TALI DANNI.

Scarica lo strumento