
Uma pequena ferramenta para detectar conexões NTLM privilegiadas suspeitas, em particular o ataque Pass-The-Hash, com base em logs do visualizador de eventos.
Uma pequena ferramenta para detetar conexões NTLN privilegiadas suspeitas, em particular o ataque Pass-The-Hash, com base nos registos do visualizador de eventos.
A ferramenta foi publicada como parte da investigação "Pass-The-Hash detection" - mais detalhes sobre "Pass-The-Hash detection" estão no artigo do blogue:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer
A investigação completa pode ser encontrada no white paper:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(link direto: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)
Conta com os seguintes privilégios:
O Ketshash é uma ferramenta para detetar conexões NTLN privilegiadas suspeitas, com base nas seguintes informações:
Existem duas opções:
Import-Module .\Ketshash.ps1 ou copie e cole o conteúdo do Ketshash.ps1 na sessão do PowerShellInvoke-DetectPTH <argumentos>texto alternativo
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"
texto alternativo
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck
texto alternativo
Como utiliza threads, não é possível depurar o bloco de script da função principal.
Uma solução alternativa pode ser usar Invoke-Command antes do Detect-PTHMultithreaded:
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`
Detetar apenas um computador alvo:
Invoke-DetectPTH -TargetComputers "<computer_name>" ...
Altere o $TargetComputer para [string] em vez de [array].
Desta forma, é possível usar pontos de interrupção dentro do bloco de script da função principal.
Para mais comentários e perguntas, pode contactar Eviatar Gerzi (@g3rzi) e a CyberArk Labs.