
SMB 레드팀 랩— LLMNR 포이즈닝을 통한 NTLM 릴레이, CVE-2007-2447, NTLMv2 해시 크래킹 및 Windows 10에서의 NT AUTHORITY\SYSTEM
레드팀 연구소 — LLMNR 포이즈닝, CVE-2007-2447, NTLMv2 해시 크래킹 및 Windows 10에서 NT AUTHORITY\SYSTEM 권한 획득을 통한 NTLM 릴레이
| 필드 | 세부정보 |
|---|---|
| 이름 | Younes |
| GitHub | @Youneskc |
| 유형 | 침투 테스트 연구소 |
| 상태 | 완료 |
이 프로젝트는 교육 및 연구 목적으로만 격리된 연구소 환경 내에서 수행되었습니다.
테스트된 모든 시스템은 저자가 개인적으로 소유하고 있습니다.
외부 네트워크, 프로덕션 시스템 또는 제3자 인프라는 관여되지 않았습니다.
모든 활동은 사이버 보안 연구를 규율하는 관련 법률 및 윤리 지침을 준수합니다.
이 연구소는 Windows 10 대상을 대상으로 한 완전한 SMB 공격 체인을 문서화하며, 세 단계로 구성됩니다:
| 장비 | 역할 | IP |
|---|---|---|
| Kali Linux | 공격자 / C2 | 192.168.1.50 |
| Windows 10 Pro Build 19045 | 대상 | 192.168.1.20 |
| 네트워크 | 호스트 전용 VirtualBox | 192.168.1.0/24 |
LLMNR/NBT-NS Poisoning (Responder)
↓
NTLMv2 Hash Captured
↓
Hash Cracked in 2 seconds (Hashcat + rockyou.txt)
↓
Password Spray → administrateur:younes (Pwn3d!)
↓
Interactive Shell via psexec → NT AUTHORITY\SYSTEM
↓
SAM Database Dumped (secretsdump)
↓
Pass-the-Hash + Persistence (backdoor account)
| ID | 취약점 | CVSS | 심각도 |
|---|---|---|---|
| F-01 | SMB 메시지 서명 비활성화 | 9.8 | CRITICAL |
| F-02 | SMBv1 프로토콜 활성화 | 8.1 | HIGH |
| F-03 | 2초 만에 크래킹된 NTLMv2 해시 | 9.3 | CRITICAL |
| F-04 | 비밀번호 재사용 (관리자 = 사용자) | 7.5 | HIGH |
| F-05 | psexec를 통한 전체 SYSTEM 셸 | 10.0 | CRITICAL |
| F-06 | 모든 해시 추출 (secretsdump) | 9.8 | CRITICAL |
| F-07 | 지속적인 백도어 계정 | 9.1 | CRITICAL |
SMB-Penetration-Testing-NTLM-Relay/
│
├── reconnaissance/ # Nmap, enum4linux-ng, CrackMapExec screenshots
├── exploit/ # Responder, ntlmrelayx, Hashcat, CME screenshots
├── postexploit/ # psexec, secretsdump, Pass-the-Hash, persistence screenshots
└── report/ # Full penetration test report (DOCX)
| 도구 | 용도 |
|---|---|
| Nmap | 포트 스캐닝, NSE 스크립트 |
| enum4linux-ng | SMB 열거 |
| CrackMapExec | 지문 수집, 비밀번호 스프레이 |
| Responder | LLMNR/NBT-NS 포이즈닝 |
| ntlmrelayx (Impacket) | NTLM 릴레이 |
| Hashcat | NTLMv2 해시 크래킹 |
| psexec.py (Impacket) | 원격 셸 |
| secretsdump.py (Impacket) | SAM 추출 |
| 기술 ID | 이름 |
|---|---|
| T1557.001 | LLMNR/NBT-NS 포이즈닝 및 릴레이 |
| T1110.002 | 비밀번호 크래킹 |
| T1110.003 | 비밀번호 스프레이 |
| T1003.002 | SAM 데이터베이스 덤프 |
| T1550.002 | 해시 전달 |
| T1569.002 | 서비스 실행 (psexec) |
| T1136.001 | 로컬 계정 생성 (지속성) |
SMB 메시지 서명을 활성화하는 것만으로도 이 전체 공격 체인을 방지할 수 있었습니다.
Set-SmbServerConfiguration -RequireSecuritySignature $true
교육용 연구소 — 격리된 환경 — 실제 시스템은 피해를 입지 않았습니다