
Ottiene credenziali in chiaro di Active Directory se ti trovi sulla rete interna ma al di fuori dell'ambiente AD.
Rompete il ghiaccio con quel simpatico ambiente Active Directory laggiù. Quando siete freddi e soli a fissare una festa di Active Directory senza possedere neppure una singola credenziale AD per unirvi al divertimento, questo strumento fa per voi.
Automatizza sequenzialmente 5 attacchi interni di rete contro Active Directory per fornirvi credenziali in chiaro. Usate l'opzione --auto per acquisire automaticamente privilegi di amministratore di dominio dopo aver ottenuto un punto d'appoggio.
I seguenti attacchi vengono eseguiti sequenzialmente fino al quarto e quinto attacco, che vengono eseguiti in parallelo e indefinitamente.
Tutti gli hash NetNTLMv2 catturati nelle tecniche sottostanti vengono automaticamente craccati con JohnTheRipper e una lista di password specifica per AD di lunghezza 1 milione.
Eseguirà i 5 attacchi di rete sopra menzionati in ordine. Il reverse bruteforce e il caricamento di file SCF di solito sono piuttosto rapidi, poi si ferma sull'attacco 3, Responder.py, per 10 minuti per impostazione predefinita. Trascorso quel tempo, o il tempo specificato dall'utente, si passerà agli ultimi due attacchi, che vengono eseguiti in parallelo e indefinitamente.
Se vengono scoperti host che consentono sessioni SMB nulle, icebreaker userà ridenum per eseguire il RID cycling per nomi utente validi. Se utilizzate l'opzione "-d <somedomain.com>", theHarvester estrarrà eventuali indirizzi email dal sito specificato. Tutti i nomi utente email compatibili con AD verranno aggiunti all'elenco dei nomi utente per il reverse bruteforce. Icebreaker utilizza la libreria asyncio per eseguire il reverse bruteforce usando lo strumento Linux rpcclient con 10 worker asincroni.
L'attacco di caricamento SCF sfrutta i file Shell Command File (SCF) contro condivisioni di rete anonimamente scrivibili. Gli SCF sono file che possono eseguire azioni di base come mostrare il desktop o aprire una finestra di Esplora file. Hanno la curiosa proprietà di permettere di impostare l'icona del file su un percorso di rete. Se impostate questo percorso di rete sulla vostra macchina, gli utenti che aprono la condivisione file in Esplora file invieranno automaticamente il loro hash di password NetNTLMv2 a voi. Icebreaker usa lo script Nmap smb-enum-shares per trovare condivisioni anonimamente scrivibili, quindi genera e carica automaticamente l'SCF payloadato.
L'attacco 3 usa Responder.py per avvelenare i protocolli multicast/broadcast LLMNR, NBT-NS e mDNS. Quando gli utenti navigano verso un percorso di rete inesistente, Responder dirà loro che la vostra macchina attaccante è il percorso corretto. L'hash della password NetNTLMv2 dell'utente è ora vostro. Responder catturerà gli hash inviati tramite l'attacco SCF, ma l'attacco successivo è generalmente più utile per catturare gli hash SCF perché ha il potenziale di utilizzare l'hash per l'esecuzione di comandi.
Il relay SMB è un vecchio attacco di rete in cui gli aggressori si posizionano tra il client SMB e il server SMB. Ciò consente agli aggressori di catturare e inoltrare hash NetNTLMv2 a host che hanno SMBv1 abilitato e la firma SMB disabilitata. ntlmrelayx.py della libreria Impacket viene utilizzato per il relay mentre Responder.py viene utilizzato per il man-in-the-middle delle connessioni SMB. Se l'utente client SMB ha diritti amministrativi su qualsiasi host della rete che ha la firma SMB disabilitata, ntlmrelayx.py eseguirà comandi su quell'host.
Una volta che ntlmrelayx inoltra un hash catturato, eseguirà un comando powershell codificato in base64 che prima aggiunge un utente amministrativo (icebreaker:P@ssword123456) poi esegue una versione offuscata e bypassante AMSI di Mimikatz, seguita da una versione offuscata e bypassante AMSI di Invoke-PowerDump. L'output di Invoke-Mimikatz e Invoke-PowerDump viene analizzato per password in chiaro o hash NTLM e viene consegnato all'utente nell'output standard e anche nel file found-passwords.txt. Gli hash NTLM, a differenza degli hash NetNTLMv2, possono essere usati proprio come una password in chiaro per l'autenticazione ad altri host AD. L'unica avvertenza è che da quando è stata applicata la patch KB2871997 di Microsoft, solo l'account amministratore locale builtin RID 500 può essere utilizzato negli attacchi pass-the-hash.