
SMB Red Team Lab — NTLM Relay tramite LLMNR Poisoning, CVE-2007-2447, NTLMv2 Hash Cracking e NT AUTHORITY\SYSTEM su Windows 10
Lab Red Team — Relay NTLM via Avvelenamento LLMNR, CVE-2007-2447, Cracking Hash NTLMv2 e NT AUTHORITY\SYSTEM su Windows 10
| Campo | Dettagli |
|---|---|
| Nome | Younes |
| GitHub | @Youneskc |
| Tipo | Lab di Test di Penetrazione |
| Stato | Completato |
Questo progetto è stato condotto esclusivamente in un ambiente di laboratorio isolato per soli scopi educativi e di ricerca.
Tutti i sistemi testati sono di proprietà privata dell'autore.
Non sono state coinvolte reti esterne, sistemi di produzione o infrastrutture di terze parti.
Tutte le attività sono conformi alle leggi applicabili e alle linee guida etiche che regolano la ricerca sulla sicurezza informatica.
Questo lab documenta una catena di attacco SMB completa contro un target Windows 10, coprendo tre fasi:
| Macchina | Ruolo | IP |
|---|---|---|
| Kali Linux | Attaccante / C2 | 192.168.1.50 |
| Windows 10 Pro Build 19045 | Target | 192.168.1.20 |
| Rete | Host-Only VirtualBox | 192.168.1.0/24 |
LLMNR/NBT-NS Poisoning (Responder)
↓
NTLMv2 Hash Captured
↓
Hash Cracked in 2 seconds (Hashcat + rockyou.txt)
↓
Password Spray → administrateur:younes (Pwn3d!)
↓
Interactive Shell via psexec → NT AUTHORITY\SYSTEM
↓
SAM Database Dumped (secretsdump)
↓
Pass-the-Hash + Persistence (backdoor account)
| ID | Vulnerabilità | CVSS | Gravità |
|---|---|---|---|
| F-01 | Firma dei Messaggi SMB Disabilitata | 9.8 | CRITICA |
| F-02 | Protocollo SMBv1 Abilitato | 8.1 | ALTA |
| F-03 | Hash NTLMv2 Craccato in 2 Secondi | 9.3 | CRITICA |
| F-04 | Riutilizzo Password (Admin = User) | 7.5 | ALTA |
| F-05 | Shell SYSTEM Completa tramite psexec | 10.0 | CRITICA |
| F-06 | Tutti gli Hash Estratti (secretsdump) | 9.8 | CRITICA |
| F-07 | Account Backdoor Persistente | 9.1 | CRITICA |
SMB-Penetration-Testing-NTLM-Relay/
│
├── reconnaissance/ # Nmap, enum4linux-ng, CrackMapExec screenshots
├── exploit/ # Responder, ntlmrelayx, Hashcat, CME screenshots
├── postexploit/ # psexec, secretsdump, Pass-the-Hash, persistence screenshots
└── report/ # Full penetration test report (DOCX)
| Strumento | Scopo |
|---|---|
| Nmap | Scansione porte, script NSE |
| enum4linux-ng | Enumerazione SMB |
| CrackMapExec | Fingerprinting, password spraying |
| Responder | Avvelenamento LLMNR/NBT-NS |
| ntlmrelayx (Impacket) | Relay NTLM |
| Hashcat | Cracking hash NTLMv2 |
| psexec.py (Impacket) | Shell remota |
| secretsdump.py (Impacket) | Estrazione SAM |
| ID Tecnica | Nome |
|---|---|
| T1557.001 | Avvelenamento e Relay LLMNR/NBT-NS |
| T1110.002 | Cracking Password |
| T1110.003 | Password Spraying |
| T1003.002 | Dump Database SAM |
| T1550.002 | Pass the Hash |
| T1569.002 | Esecuzione Servizio (psexec) |
| T1136.001 | Crea Account Locale (persistenza) |
Abilitare la Firma dei Messaggi SMB da sola avrebbe impedito l'intera catena di attacco.
Set-SmbServerConfiguration -RequireSecuritySignature $true
Lab educativo — Ambiente isolato — Nessun sistema reale è stato danneggiato