Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ketshash — Un piccolo strumento per rilevare connessioni NTLM privilegiate sospette, in particolare l'attacco Pass-The-Hash, basato sui log del visualizzatore eventi. | Kitploit
Strumenti/GitHubGitHub/cyberark/ketshash
Strumenti DifensiviSicurezza di RetePenetration TestingAutenticazioneRisposta agli IncidentiAnalisi dei Log
GitHubcyberark/ketshash

ketshash

Un piccolo strumento per rilevare connessioni NTLM privilegiate sospette, in particolare l'attacco Pass-The-Hash, basato sui log del visualizzatore eventi.

Vedi Repository
169421 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GitHub release License

Ketshash

Un piccolo strumento per rilevare connessioni NTLM privilegiate sospette, in particolare l'attacco Pass-The-Hash, basato sui log del visualizzatore eventi.

Lo strumento è stato pubblicato come parte della ricerca "Pass-The-Hash detection" - maggiori dettagli sulla "Pass-The-Hash detection" sono disponibili nel post del blog:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer

La ricerca completa è disponibile nel white paper:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(link diretto: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)

Demo

IMAGE ALT TEXT HERE

Requisiti

Account con i seguenti privilegi:

  • Accesso ai log degli eventi di sicurezza delle macchine remote
  • Permessi di lettura su ActiveDirectory (account di dominio standard)
  • Computer sincronizzati con lo stesso orario, altrimenti può influenzare i risultati
  • PowerShell 2.0 minimo

Panoramica

Ketshash è uno strumento per rilevare connessioni NTLM privilegiate sospette, basato sulle seguenti informazioni:

  • Log degli eventi di sicurezza sulle macchine monitorate (eventi di accesso)
  • Eventi di autenticazione da Active Directory

Utilizzo

Ci sono due opzioni:

Utilizzo Base

  • Aprire PowerShell ed eseguire:
    • Import-Module .\Ketshash.ps1 oppure copia e incolla il contenuto di Ketshash.ps1 nella sessione PowerShell
    • Invoke-DetectPTH <arguments>

Ketshash Runner

  • Assicurarsi che Ketshash.ps1 sia nella stessa directory di KetshashRunner.exe
  • Fare doppio clic su KetshashRunner.exe, modificare le impostazioni se necessario e premere Esegui

alt text

Invoke-DetectPTH

Parametri:
  • TargetComputers - Array di computer target per rilevare connessioni NTLM.
  • TargetComputersFile - Percorso del file con l'elenco dei computer target per rilevare connessioni NTLM.
  • StartTime - Ora di inizio del rilevamento. Il valore predefinito è l'ora corrente.
  • UseKerberosCheck - Verifica gli accessi TGT\TGS sui DC dell'organizzazione. Il comportamento predefinito è cercare un accesso legittimo sulla macchina di origine. In ogni caso, con o senza questo interruttore, viene comunque eseguita una query per l'ID evento 4648 sulla macchina di origine.
  • UseNewCredentialsCheck - Verifica gli eventi di accesso con tipo di accesso 9 (come Mimikatz). Questo è opzionale, l'algoritmo predefinito lo copre già. Esiste solo per mostrare un'altra opzione per rilevare connessioni NTLM sospette. Sulle versioni Windows 10 e Server 2016, "Microsoft-Windows-LSA/Operational" dovrebbe essere abilitato nel visualizzatore eventi. Su Windows 10 e Server 2016, abilitare "kernel object auditing" fornirà informazioni più accurate come la scrittura su LSASS.
  • LogFile - Percorso del file di log per salvare i risultati.
  • MaxHoursOfLegitLogonPriorToNTLMEvent - Quante ore guardare indietro e cercare un accesso legittimo dal momento dell'evento NTLM. Il valore predefinito è 2 ore indietro.
Esempio (consigliato):
root@kitploit:~
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"

alt text

Esempio:
root@kitploit:~
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck

alt text

Debug

Poiché utilizza thread, non è possibile eseguire il debug del blocco di script della funzione principale. Un workaround può essere l'utilizzo di Invoke-Command prima di Detect-PTHMultithreaded:

root@kitploit:~
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`

Rilevare un solo computer target:

root@kitploit:~
Invoke-DetectPTH -TargetComputers "<computer_name>" ...

Modificare $TargetComputer in modo che sia [string] invece di [array]. In questo modo è possibile utilizzare punti di interruzione all'interno del blocco di script della funzione principale.

Riferimenti

Per ulteriori commenti e domande, puoi contattare Eviatar Gerzi (@g3rzi) e CyberArk Labs.

Scarica lo strumento