
Un semplice strumento python basato su Impacket che testa i server per varie vulnerabilità NTLM note.
Scansiona i DC nella tua rete per rilevare lo sfruttamento effettivo di CVE-2020-1472
Esempi:
python scan.py -vuln CVE-2020-1472 -target-file targets.txt
python scan.py -vuln CVE-2020-1472 -target <Nome DC/IP>
Lo strumento funziona provando una password vuota per i DC ogni minuto. Poiché lo sfruttamento deve impostare la password su una vuota, a meno che non venga ripristinata molto rapidamente, questo rileverà tentativi di sfruttamento se eseguito durante l'attacco.
Verifica varie vulnerabilità NTLM su SMB. Lo script stabilirà una connessione al/i host target e invierà un'autenticazione NTLM non valida. Se questa viene accettata, l'host è vulnerabile alla vulnerabilità NTLM applicata e puoi eseguire il relativo attacco NTLM. Maggiori dettagli in:
Nota: la maggior parte delle scansioni non genera tentativi di accesso falliti poiché le informazioni di accesso stesse sono valide. CVE-2019-1338 genera un'autenticazione fallita e potrebbe causare un blocco dell'account.
Il software si basa su:
Lo script richiede una versione recente di impacket. Dovrebbe funzionare sia con Python 2 che con Python 3 (Python 3 richiede l'uso di impacket da git).
[*] Scanner vulnerabilità NTLM di @YaronZi / Preempt - Basato su impacket di SecureAuth
uso: scan.py [-h] [-target TARGET] [-target-file file]
[-port [porta di destinazione]] [-vuln [vulnerabilità scansionata]]
[-hashes LMHASH:NTHASH]
Scanner NTLM - Si connette su SMB e tenta di autenticarsi con pacchetti NTLM
non validi. Se accettato, il target è vulnerabile alla vulnerabilità scansionata
argomenti opzionali:
-h, --help mostra questo messaggio di aiuto ed esci
-target TARGET [[dominio/]nomeutente[:password]@]<nomeTarget o indirizzo>
connessione:
-target-file file Usa i target nel file specificato invece di quello
sulla riga di comando (devi comunque specificare
qualcosa come nome target)
-port [porta di destinazione]
Porta di destinazione per connettersi al server SMB
-vuln [vulnerabilità scansionata]
La vulnerabilità da scansionare sul server SMB [CVE-2019-1019
|CVE-2019-1040|CVE-2019-1166|CVE-2019-1338|CVE-2020-14
72]
autenticazione:
-hashes LMHASH:NTHASH
Hash NTLM, formato è LMHASH:NTHASH