
Versione aggiornata per lo strumento UltraRealy con supporto dell'exploit CVE-2019-1040
UltraRelay è uno strumento per l'avvelenamento LLMNR e il relay delle credenziali NTLM. Si basa su Responder e impack.
Ho aggiornato la versione originale (https://github.com/5alt/ultrarelay) per l'exploit CVE-2019-1040. Dirk-jan Mollema ha aggiornato ntlmrelayx (parte di https://github.com/CoreSecurity/impacket) per avere un flag --remove-mic, che sfrutta la CVE-2019-1040 basandosi sulla descrizione tecnica dei ricercatori di Preempt (https://blog.preempt.com/drop-the-mic) vedi https://dirkjanm.io/exploiting-CVE-2019-1040-relay-vulnerabilities-for-rce-and-domain-admin/ In particolare, questo strumento può essere usato per fare relay delle credenziali da richieste http JAVA verso un server SMB locale e ottenere RCE.
dalla versione originale https://github.com/5alt/ultrarelay
Ringraziamenti a Jianing Wang e Junyu Zhou
python ultrarelay.py -ip 192.168.1.100
Il valore dell'argomento ip è l'indirizzo IP dell'attaccante.
Per l'exploit CVE-2019-1040 ho aggiunto i flag --remove-mic (Rimuove il MIC per bypassare la più recente mitigazione NTLM, vedi https://blog.preempt.com/drop-the-mic) e il flag -remove-target per rimuovere il target nel messaggio di challenge (nel caso in cui la patch per CVE-2019-1019 non sia installata), ispirati alla nuova versione di ntlmrelayx aggiornata da Dirk-jan Mollema (https://github.com/CoreSecurity/impacket) Es: python ultrarelay.py -ip 192.168.1.3 --remove-mic --escalate-user ntu -t ldap://s2016dc.testsegment.local -smb2support
https://www.youtube.com/watch?v=VyoyA2GgKck
Lazaar sami, [email protected]"# UltraRealy_with_CVE-2019-1040"