
NLA Honeypot Associated Research
FreeRDP-ResearchServer/: un FreeRDP 2.2.0 modificato che completa un handshake RDP, espelle l'utente (poiché non ci sono account configurati) e scarica i sei messaggi in /tmpFreeRDP-Pot-Patches/: patch per il server FreeRDP pensate per la produzione, che completa un handshake RDP, espelle l'utente (poiché non ci sono account configurati) e scarica i sei messaggi in /tmpdump/: dump dei messaggi Negotiate/Challenge/Authenticate Out/In catturatiNCC-FreeRDP-pyparser/nccfreerdppyparser.py: estrae i dump dei messaggi da dump/ e stampa gli hash nel formato username:workstation:domain:$NLA$UserDomain$ntlm_v2_temp_chal$msg$EncryptedRandomSessionKey$MessageIntegrityCheckhashes.txt: hash generati da nccfreerdppyparser.pyNCC-FreeRDP-pyparser/crack.py: cracca gli hash generati da nccfreerdppyparser.pydocker/build.sh: compila FreeRDP-ResearchServer/docker/dump.sh: connette un client FreeRDP a un server FreeRDP, per scaricare i messaggi di connessione RDPL'obiettivo è distribuire honeypot in grado di catturare gli handshake RDP, per poi craccarli offline nel tentativo di capire quali password vengono usate negli attacchi di spraying di password contro gli honeypot RDP che distribuiamo, se sono specifiche per organizzazione, ecc. Attualmente riusciamo a catturare con successo gli handshake (vedi FreeRDP-ResearchServer/), estrarre i dati rilevanti (vedi nccfreerdppyparser.py) e craccarli (vedi crack.py).
Prossimi passi:
crack.py come plugin hashcatFreeRDP-ResearchServer/ per renderlo pronto per la produzione