Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
PetitPotam — PetitPotam エクスプロイトを介した NTLM リレー攻撃を Zeek を使用して検出し、DCERPC 戻りコードを解析することで成功した試行と失敗した試行を区別します。 | Kitploit
ツール/GitHubGitHub/corelight/petitpotam
防御ツールネットワークセキュリティ認証侵入検知異常検知
GitHubcorelight/petitpotam

PetitPotam

PetitPotam エクスプロイトを介した NTLM リレー攻撃を Zeek を使用して検出し、DCERPC 戻りコードを解析することで成功した試行と失敗した試行を区別します。

リポジトリを見る
1154年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

PetitPotam NTLM リレー攻撃の検出

Petit Potam エクスプロイトを介して NTLM リレー攻撃を誘発しようとする試みの一部を検出するための Zeek パッケージです。 このパッケージは、成功したと思われるエクスプロイトの試みと失敗したと思われる試みの両方を検出します。EFS DCERPC 関数呼び出しの リターンコードを調べることにより、それらを区別します。

注: このパッケージは、暗号化されていない SMB を介して転送されるエクスプロイトの試みのみを検出します。暗号化された SMB 上の DCERPC 呼び出しは検出されません。このような場合、進行中の NTLM リレー攻撃の兆候がないか ntlm.log の出力を調べられることがあります。

インストール

このパッケージをインストールする最も簡単な方法は、zkg を使用することです:

zkg install corelight/petitpotam

使用方法

./testing/Traces/UnPatchedDCOpenFileRaw.pcapng を使用すると、そのまま追って確認できます。

root@kitploit:~
% zeek -Cr ./testing/Traces/UnPatchedDCOpenFileRaw.pcapng ./scripts/main.zeek

% cat ./notice.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1630594391.099325	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	-	-	-	tcp	PetitPotam::PetitPotam	Successful PetitPotam NTLM relay attack: efsrpc2 EfsRpcOpenFileRaw()	-	192.168.0.15	192.168.0.85	445	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2021-09-08-09-40-22

% cat ./dce_rpc.log
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	dce_rpc
#open	2021-09-08-09-40-22
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	rtt	named_pipe	endpoint	operation
#types	time	string	addr	port	addr	port	interval	string	string	string
1630594365.186353	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.001003	49677	drsuapi	DRSUnbind
1630594365.187814	Cdyntb1vGsZnt6aus7	192.168.0.85	57206	192.168.0.80	49677	0.000819	49677	drsuapi	DRSUnbind
1630594390.076173	CyNNkV2Rl7jrlWadG7	192.168.0.15	33524	192.168.0.85	445	1.023152	\\pipe\\lsass	efsrpc2	EfsRpcOpenFileRaw
1630594416.810307	CDjrA835p6W6vhm4sg	192.168.0.85	57210	192.168.0.80	49677	0.001444	49677	drsuapi	DRSGetNCChanges
#close	2021-09-08-09-40-22

追加の参考資料

  • https://github.com/topotam/PetitPotam
  • https://www.bleepingcomputer.com/news/microsoft/new-petitpotam-attack-allows-take-over-of-windows-domains/
  • https://www.bleepingcomputer.com/news/security/microsoft-shares-mitigations-for-new-petitpotam-ntlm-relay-attack/
  • https://msrc.microsoft.com/update-guide/vulnerability/ADV210003
  • https://support.microsoft.com/en-us/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429

ライセンス

Copyright (c) 2021, Corelight, Inc. All rights reserved.

ソースコードおよびバイナリ形式での再頒布および使用は、変更の有無にかかわらず、 以下の条件を満たす場合に許可されます:

(1) ソースコードの再頒布は、上記の著作権表示、本条件リスト、および以下の免責事項を 保持しなければなりません。

(2) バイナリ形式での再頒布は、上記の著作権表示、本条件リスト、および以下の免責事項を、 配布物に含まれる文書および/またはその他の資料に 再掲しなければなりません。

(3) Broala, Inc. の名称または貢献者の名称は、事前の書面による明示的な許可なしに、 本ソフトウェアから派生した製品の推奨または宣伝に 使用してはなりません。

本ソフトウェアは、著作権所有者および貢献者によって「現状のまま」提供されるものとし、明示的または黙示的を問わず、 商品性および特定目的への適合性に関する黙示的保証を含む(ただしこれに限定されない)いかなる保証も否認されます。 いかなる場合においても、著作権所有者または貢献者は、直接的、間接的、偶発的、特別的、懲罰的、または結果的損害 (代替商品またはサービスの調達、使用、データ、または利益の喪失、または事業の中断を含むがこれに限定されない)に ついて、その原因が契約、厳格責任、または不法行為(過失その他を含む)のいずれに基づくかを問わず、 また本ソフトウェアの使用から生じたいかなる方法によって生じた場合であっても、 たとえそのような損害の可能性が事前に通知されていた場合であっても、一切責任を負いません。

ツールをダウンロード