Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ketshash — Uma pequena ferramenta para detectar conexões NTLM privilegiadas suspeitas, em particular o ataque Pass-The-Hash, com base em logs do visualizador de eventos. | Kitploit
Ferramentas/GitHubGitHub/cyberark/ketshash
Ferramentas DefensivasSegurança de RedeTestes de PenetraçãoAutenticaçãoResposta a IncidentesAnálise de Logs
GitHubcyberark/ketshash

ketshash

Uma pequena ferramenta para detectar conexões NTLM privilegiadas suspeitas, em particular o ataque Pass-The-Hash, com base em logs do visualizador de eventos.

Ver Repositório
16942há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

GitHub release License

Ketshash

Uma pequena ferramenta para detetar conexões NTLN privilegiadas suspeitas, em particular o ataque Pass-The-Hash, com base nos registos do visualizador de eventos.

A ferramenta foi publicada como parte da investigação "Pass-The-Hash detection" - mais detalhes sobre "Pass-The-Hash detection" estão no artigo do blogue:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer

A investigação completa pode ser encontrada no white paper:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(link direto: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)

Demonstração

TEXTO ALT DA IMAGEM AQUI

Requisitos

Conta com os seguintes privilégios:

  • Acesso aos registos de eventos de segurança das máquinas remotas
  • Permissões de leitura do ActiveDirectory (conta de domínio padrão)
  • Computadores sincronizados com a mesma hora, caso contrário pode afetar os resultados
  • Mínimo PowerShell 2.0

Visão geral

O Ketshash é uma ferramenta para detetar conexões NTLN privilegiadas suspeitas, com base nas seguintes informações:

  • Registos de eventos de segurança nas máquinas monitorizadas (eventos de início de sessão)
  • Eventos de autenticação do Active Directory

Utilização

Existem duas opções:

Utilização básica

  • Abra o PowerShell e execute:
    • Import-Module .\Ketshash.ps1 ou copie e cole o conteúdo do Ketshash.ps1 na sessão do PowerShell
    • Invoke-DetectPTH <argumentos>

Ketshash Runner

  • Certifique-se de que o Ketshash.ps1 está no mesmo diretório do KetshashRunner.exe
  • Faça duplo clique no KetshashRunner.exe, altere as definições se necessário e prima Run

texto alternativo

Invoke-DetectPTH

Parâmetros:
  • TargetComputers - Array de computadores alvo para detetar conexões NTLN.
  • TargetComputersFile - Caminho para o ficheiro com a lista de computadores alvo para detetar conexões NTLN.
  • StartTime - Hora de início da deteção. O padrão é a hora atual.
  • UseKerberosCheck - Verifica inícios de sessão TGT\TGS nos DCs da organização. O padrão é procurar início de sessão legítimo na máquina de origem. De qualquer forma, com ou sem esta opção, é feita uma consulta do evento ID 4648 na máquina de origem.
  • UseNewCredentialsCheck - Verifica eventos de início de sessão com tipo de início de sessão 9 (como o Mimikatz). Isto é opcional, o algoritmo padrão já abrange esta situação. Existe apenas para mostrar outra opção para detetar conexões NTLN suspeitas. Nas versões Windows 10 e Server 2016, "Microsoft-Windows-LSA/Operational" deve estar ativado no visualizador de eventos. No Windows 10 e Server 2016, ativar a "auditoria de objetos do kernel" fornecerá informações mais precisas, como a escrita no LSASS.
  • LogFile - Caminho do ficheiro de registo para guardar os resultados.
  • MaxHoursOfLegitLogonPriorToNTLMEvent - Quantas horas retroceder para procurar um início de sessão legítimo a partir do momento do evento NTLN. O padrão são 2 horas retroceder.
Exemplo (recomendado):
root@kitploit:~
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"

texto alternativo

Exemplo:
root@kitploit:~
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck

texto alternativo

Depuração

Como utiliza threads, não é possível depurar o bloco de script da função principal. Uma solução alternativa pode ser usar Invoke-Command antes do Detect-PTHMultithreaded:

root@kitploit:~
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`

Detetar apenas um computador alvo:

root@kitploit:~
Invoke-DetectPTH -TargetComputers "<computer_name>" ...

Altere o $TargetComputer para [string] em vez de [array]. Desta forma, é possível usar pontos de interrupção dentro do bloco de script da função principal.

Referências

Para mais comentários e perguntas, pode contactar Eviatar Gerzi (@g3rzi) e a CyberArk Labs.

Baixar ferramenta