
Un piccolo strumento per rilevare connessioni NTLM privilegiate sospette, in particolare l'attacco Pass-The-Hash, basato sui log del visualizzatore eventi.
Un piccolo strumento per rilevare connessioni NTLM privilegiate sospette, in particolare l'attacco Pass-The-Hash, basato sui log del visualizzatore eventi.
Lo strumento è stato pubblicato come parte della ricerca "Pass-The-Hash detection" - maggiori dettagli sulla "Pass-The-Hash detection" sono disponibili nel post del blog:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer
La ricerca completa è disponibile nel white paper:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(link diretto: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)
Account con i seguenti privilegi:
Ketshash è uno strumento per rilevare connessioni NTLM privilegiate sospette, basato sulle seguenti informazioni:
Ci sono due opzioni:
Import-Module .\Ketshash.ps1 oppure copia e incolla il contenuto di Ketshash.ps1 nella sessione PowerShellInvoke-DetectPTH <arguments>alt text
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"
alt text
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck
alt text
Poiché utilizza thread, non è possibile eseguire il debug del blocco di script della funzione principale.
Un workaround può essere l'utilizzo di Invoke-Command prima di Detect-PTHMultithreaded:
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`
Rilevare un solo computer target:
Invoke-DetectPTH -TargetComputers "<computer_name>" ...
Modificare $TargetComputer in modo che sia [string] invece di [array].
In questo modo è possibile utilizzare punti di interruzione all'interno del blocco di script della funzione principale.
Per ulteriori commenti e domande, puoi contattare Eviatar Gerzi (@g3rzi) e CyberArk Labs.