Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
PetitPotam-notest — 暗号化されていないSMBを介したEFS DCERPCによるPetitPotam NTLMリレー攻撃を検出し、成功したエクスプロイト試行と失敗したエクスプロイト試行を区別するZeekパッケージ。 | Kitploit
ツール/GitHubGitHub/corelight/petitpotam-notest
脆弱性分析エクスプロイト横移動ネットワークセキュリティ侵入検知
GitHubcorelight/petitpotam-notest

PetitPotam-notest

暗号化されていないSMBを介したEFS DCERPCによるPetitPotam NTLMリレー攻撃を検出し、成功したエクスプロイト試行と失敗したエクスプロイト試行を区別するZeekパッケージ。

リポジトリを見る
2年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

PetitPotam NTLMリレー攻撃の検出

PetitPotamエクスプロイトを介してNTLMリレー攻撃をトリガーしようとする試みを検出するためのZeekパッケージです。 このパッケージは、成功したと思われるエクスプロイト試行と失敗した試行の両方を検出します。EFS DCERPC関数呼び出しのリターンコードを調べることで、それらを区別します。

注: このパッケージは、暗号化されていないSMB経由で転送されるエクスプロイト試行のみを検出します。DCERPC 暗号化されたSMB経由の呼び出しは検出されません。このような場合、進行中のNTLMリレー攻撃の兆候がないか ntlm.log出力を調べることが可能なことがあります。

インストール

このパッケージをインストールする最も簡単な方法は、zkg を使用することです:

zkg install corelight/petitpotam

使い方

./testing/Traces/UnPatchedDCOpenFileRaw.pcapng を使用すると、実際に追って確認できます。

root@kitploit:~
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek

% cat ./notice.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1630594391.099325	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	-	-	-	tcp	PetitPotam::PetitPotam	Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw()	-	192.168.0.15	192.168.0.85	445	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2021-09-08-09-40-22

% cat ./dce_rpc.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	dce_rpc
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	rtt	named_pipe	endpoint	operation
#types	time	string	addr	port	addr	port	interval	string	string	string
1630594365.186353	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.001003	49677	drsuapi	DRSUnbind
1630594365.187814	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.000819	49677	drsuapi	DRSUnbind
1630594390.076173	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	1.023152	\\pipe\\lsass	efsrpc2	EfsRpcOpenFileRaw
1630594416.810307	CDjrA835p6W6vhm4sg	192.168.0.85	57210	192.168.0.80	49677	0.001444	49677	drsuapi	DRSGetNCChanges
#close	2021-09-08-09-40-22

参考情報

  • https://github.com/topotam/PetitPotam
  • https://www.bleepingcomputer.com/news/microsoft/new-petitpotam-attack-allows-take-over-of-windows-domains/
  • https://www.bleepingcomputer.com/news/security/microsoft-shares-mitigations-for-new-petitpotam-ntlm-relay-attack/
  • https://msrc.microsoft.com/update-guide/vulnerability/ADV210003
  • https://support.microsoft.com/en-us/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429

ライセンス

Copyright (c) 2021, Corelight, Inc. All rights reserved.

ソースコードおよびバイナリ形式での再配布および使用は、変更の有無にかかわらず、以下の条件が満たされることを条件として許可されます:

(1) ソースコードの再配布には、上記の著作権表示、 この条件リスト、および以下の免責条項を保持しなければなりません。

(2) バイナリ形式での再配布は、上記の著作権表示、 この条件リスト、および以下の免責条項を、配布物に含まれる文書 および/またはその他の資料に再掲しなければなりません。

(3) Broala, Inc. の名称、および貢献者の名称は、事前の書面による明示的な許可なしに、 本ソフトウェアから派生した製品の推薦または宣伝のために使用してはなりません。

本ソフトウェアは、著作権保持者および貢献者によって「現状のまま」提供されており、明示的または黙示的な保証は、商品性および特定目的への適合性に関する黙示の保証を含みますがこれに限定されず、一切否認されます。いかなる場合も、著作権所有者または貢献者は、直接的、間接的、付随的、特別、懲罰的、または結果的な損害(代替商品またはサービスの調達、使用、データ、または利益の喪失、または事業の中断を含みますがこれに限定されません)について、その発生原因や責任理論(契約、厳格責任、不法行為(過失を含む)など)を問わず、本ソフトウェアの使用から生じたいかなる方法によっても、たとえその可能性が事前に通知されていたとしても、責任を負わないものとします。

ツールをダウンロード