
NTLMRawUnhide.py は、ネットワークパケットキャプチャファイルを解析し、クラック可能な形式でNTLMv2ハッシュを抽出するために設計されたPython3スクリプトです。以下のバイナリネットワークパケットキャプチャ形式がサポートされています: *.pcap *.pcapng *.cap *.etl
作者 : Mike Gualtieri
ブログ : https://www.mike-gualtieri.com
Twitter : https://twitter.com/mlgualtieri
GitHub : https://github.com/mlgualtieri/NTLMRawUnhide
解説記事: https://www.mike-gualtieri.com/posts/live-off-the-land-and-crack-the-ntlmssp-protocol
NTLMRawUnhide.py は、ネットワークパケットキャプチャファイルを解析し、NTLMv2 ハッシュをクラック可能な形式で抽出する Python3 スクリプトです。このツールは、NETSH.EXE や PKTMON.EXE などのネイティブ Windows バイナリで生成されたファイルから、変換なしで NTLMv2 ハッシュを抽出するために開発されました。
対応しているバイナリネットワークパケットキャプチャ形式は以下の通りです:
Usage: NTLMRawUnhide.py -i <inputfile> [-o <outputfile>] [-f] [-h] [-q] [-v]
主なオプション:
-f, --follow 入力ファイルを継続的に「フォロー」
(例:「読み取り」)して新しいデータを取得
-h, --help ヘルプを表示
-i, --input <inputfile> バイナリパケットデータ入力ファイル
(.pcap, .pcapng, .cap, .etl、その他?)
-o, --output <outputfile> 見つかった NTLM ハッシュを記録する出力ファイル
-q, --quiet 出力を大幅に抑え、見つかった NTLM ハッシュのみを表示。
--quiet は --verbose を指定していても無効にします。
-v, --verbose 詳細出力を有効にする
examples/capture.pcap から NTLMv2 ハッシュを抽出する:
python3 NTLMRawUnhide.py -i examples/capture.pcap
同じ処理を詳細出力付きで実行:
python3 NTLMRawUnhide.py -i examples/capture.pcap -v
examples/capture.pcap から NTLMv2 ハッシュを抽出し、ファイルを監視して新しいハッシュを待機(tail -f のように):
python3 NTLMRawUnhide.py -i examples/capture.pcap -f
examples/capture.pcap から NTLMv2 ハッシュを抽出し、抽出したハッシュを /tmp/hashes.txt に書き込む:
python3 NTLMRawUnhide.py -i examples/capture.pcap -o /tmp/hashes.txt
互換性のあるパケットキャプチャファイルを作成するには、以下のいずれかの方法を使用できます:
キャプチャフィルタを「tcp port 445」に設定し、.pcapng 形式で保存
tcpdump -i eth0 -w capture.pcap "port 445"
netsh.exe trace start persistent=yes capture=yes TCP.AnyPort=445 tracefile=C:\Users\Public\capture.etl
netsh.exe trace stop
pktmon.exe filter add SMB -p 445
:: すべてのフィルタを一覧表示
pktmon.exe filter list
:: ネットワークアダプターの ID を確認(例:Id: 9)
pktmon.exe comp list
:: pktmon.exe start --etw -p 0 -c [アダプタ ID]
pktmon.exe start --etw -p 0 -c 9
:: カレントディレクトリに PktMon.etl ファイルが作成されます
pktmon.exe stop
:: クリーンアップ
pktmon.exe filter remove
このツールの作成にあたり、以下の URL が非常に役立ちました: NTLM 認証プロトコルとセキュリティサポートプロバイダ http://davenport.sourceforge.net/ntlm.html