
疑わしい特権NTLM接続、特にPass-The-Hash攻撃を検出するための小さなツールで、イベントビューワーのログに基づいています。
イベントビューアのログに基づいて、不審な特権NTLM接続、特にPass-The-Hash攻撃を検出する小さなツール。
このツールは「Pass-The-Hash検出」研究の一環として公開されました。「Pass-The-Hash検出」の詳細については、ブログ記事をご覧ください: https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer
完全な研究はホワイトペーパーに記載されています: https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/ (直接リンク:http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)
以下の権限を持つアカウント:
Ketshashは、以下の情報に基づいて不審な特権NTLM接続を検出するツールです:
2つのオプションがあります:
Import-Module .\Ketshash.ps1 または Ketshash.ps1の内容をコピー&ペーストしてPowerShellセッションに貼り付けInvoke-DetectPTH <引数>alt text
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"
alt text
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck
alt text
スレッドを使用しているため、メイン関数のスクリプトブロックをデバッグすることはできません。
回避策として、Detect-PTHMultithreaded の前に Invoke-Command を使用します:
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`
1台の対象コンピューターのみを検出:
Invoke-DetectPTH -TargetComputers "<computer_name>" ...
$TargetComputer を [array] ではなく [string] に変更します。
これにより、メイン関数のスクリプトブロック内でブレークポイントを使用できるようになります。
コメントや質問については、Eviatar Gerzi(@g3rzi)およびCyberArk Labsまでご連絡ください。