
Rileva attacchi NTLM relay tramite l'exploit PetitPotam utilizzando Zeek, distinguendo i tentativi riusciti da quelli non riusciti analizzando i codici di ritorno DCERPC.
Un pacchetto Zeek per rilevare alcuni tentativi di innescare attacchi NTLM relay tramite l'exploit Petit Potam. Questo pacchetto rileverà quelli che sembrano essere tentativi di exploit riusciti e non riusciti. Fa una distinzione tra loro esaminando il codice di ritorno delle chiamate di funzione DCERPC EFS.
NOTA: Questo pacchetto rileva solo tentativi di exploit trasportati su SMB non crittografato. Le chiamate DCERPC su SMB crittografato non verranno rilevate. In questi casi a volte è possibile esaminare l'output di ntlm.log per individuare segni di un attacco NTLM relay in corso.
Il modo più semplice per installare questo pacchetto è tramite zkg:
zkg install corelight/petitpotam
Usa ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng e puoi seguire il procedimento
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek
% cat ./notice.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path notice
#open 2021-09-08-09-40-22
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions email_dest suppress_for remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude
#types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] set[string] interval string string string double double
1630594391.099325 CyNNkV2Rl7jrlWadG7 192.168.0.15 33524 192.168.0.85 445 - - - tcp PetitPotam::PetitPotam Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw() - 192.168.0.15 192.168.0.85 445 - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
#close 2021-09-08-09-40-22
% cat ./dce_rpc.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path dce_rpc
#open 2021-09-08-09-40-22
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p rtt named_pipe endpoint operation
#types time string addr port addr port interval string string string
1630594365.186353 Cdyntb1vGsZnt6aus7 192.168.0.85 57206 192.168.0.80 49677 0.001003 49677 drsuapi DRSUnbind
1630594365.187814 Cdyntb1vGsZnt6aus7 192.168.0.85 57206 192.168.0.80 49677 0.000819 49677 drsuapi DRSUnbind
1630594390.076173 CyNNkV2Rl7jrlWadG7 192.168.0.15 33524 192.168.0.85 445 1.023152 \\pipe\\lsass efsrpc2 EfsRpcOpenFileRaw
1630594416.810307 CDjrA835p6W6vhm4sg 192.168.0.85 57210 192.168.0.80 49677 0.001444 49677 drsuapi DRSGetNCChanges
#close 2021-09-08-09-40-22
Copyright (c) 2021, Corelight, Inc. Tutti i diritti riservati.
La ridistribuzione e l'uso in forma sorgente e binaria, con o senza modifiche, sono consentiti a condizione che siano soddisfatte le seguenti condizioni:
(1) Le ridistribuzioni del codice sorgente devono conservare l'avviso di copyright sopra riportato, questo elenco di condizioni e il seguente disclaimer.
(2) Le ridistribuzioni in forma binaria devono riprodurre l'avviso di copyright sopra riportato, questo elenco di condizioni e il seguente disclaimer nella documentazione e/o negli altri materiali forniti con la distribuzione.
(3) Né il nome di Broala, Inc. né i nomi dei collaboratori possono essere utilizzati per approvare o promuovere prodotti derivati da questo software senza una specifica autorizzazione scritta preventiva.
QUESTO SOFTWARE È FORNITO DAI TITOLARI DEL COPYRIGHT E DAI COLLABORATORI "COSÌ COM'È" E QUALSIASI GARANZIA ESPRESSA O IMPLICITA, INCLUSIVE, MA NON LIMITATE, DELLE GARANZIE IMPLICITE DI COMMERCIABILITÀ E IDONEITÀ PER UNO SCOPO PARTICOLARE SONO DECLINATE. IN NESSUN CASO IL TITOLARE DEL COPYRIGHT O I COLLABORATORI SARANNO RESPONSABILI PER DANNI DIRETTI, INDIRETTI, INCIDENTALI, SPECIALI, ESEMPLARI O CONSEQUENZIALI (INCLUSI, MA NON LIMITATI, ALL'APPROVVIGIONAMENTO DI BENI O SERVIZI SOSTITUTIVI; PERDITA DI UTILIZZO, DATI O PROFITTI; O INTERRUZIONE DELL'ATTIVITÀ) CAUSATI IN QUALSIASI MODO E SOTTO QUALSIASI TEORIA DI RESPONSABILITÀ, SIA IN CONTRATTO, RESPONSABILITÀ OGGETTIVA O ILLECITO (INCLUSA LA NEGLIGENZA O ALTRO) DERIVANTI IN QUALSIASI MODO DALL'USO DI QUESTO SOFTWARE, ANCHE SE AVVISATI DELLA POSSIBILITÀ DI TALI DANNI.