
Implementazione BOF e Python3 della tecnica per dissociare 445/tcp su Windows tramite interazioni con SCM.
Una tecnica per rimuovere e riassociare 445/tcp su Windows senza caricare un driver, caricare un modulo in LSASS o riavviare la macchina target. Implementata per semplificare il lavoro dei relay NTLM basati su SMB durante le operazioni via C2. L'analisi tecnica della tecnica è discussa più in dettaglio durante la presentazione Relay Your Heart Away: An OPSEC Concious Approach to 445 Takeover alla x33fcon.
PoC scritti sia in formato Python che BOF. Entrambi utilizzano RPC su TCP (ncacn_ip_tcp) come trasporto quando si ha come target macchine remote.
Consulta la sezione Operations Usage del post del blog associato per una panoramica delle considerazioni. I punti salienti includono:
srvnet e vedere se ci sono ulteriori dipendenti da considerare.ncacn_ip_tcp o ncacn_np come trasporto per RPC. Se usa quest'ultimo (named pipes), non sarai in grado di comunicare in remoto con il target per riabilitare.Crea un ambiente virtuale Python e installa impacket con pip install.
git clone https://github.com/zyn3rgy/smbtakeover.gitcd smbtakeoverpython3 -m virtualenv venvsource venv/bin/activatepython3 -m pip install impacketpython3 smbtakeover.py -hpython3 smbtakeover.py atlas.lab/josh:[email protected] checkpython3 smbtakeover.py atlas.lab/josh:[email protected] stoppython3 smbtakeover.py atlas.lab/josh:[email protected] startbof_smbtakeover localhost checkbof_smbtakeover 10.0.0.21 stopbof_smbtakeover localhost start