
Pesquisa Associada ao Honeypot NLA
FreeRDP-ResearchServer/: um FreeRDP 2.2.0 modificado que completa o handshake RDP, expulsa o usuário (já que não há contas configuradas) e despeja as seis mensagens em /tmpFreeRDP-Pot-Patches/: patches para o servidor FreeRDP destinado à produção, que completa o handshake RDP, expulsa o usuário (já que não há contas configuradas) e despeja as seis mensagens em /tmpdump/: dumps de mensagens Negotiate/Challenge/Authenticate Out/In capturadosNCC-FreeRDP-pyparser/nccfreerdppyparser.py: extrai dumps de mensagens de dump/ e imprime hashes no formato username:workstation:domain:$NLA$UserDomain$ntlm_v2_temp_chal$msg$EncryptedRandomSessionKey$MessageIntegrityCheckhashes.txt: hashes gerados por nccfreerdppyparser.pyNCC-FreeRDP-pyparser/crack.py: quebra hashes de nccfreerdppyparser.pydocker/build.sh: compila FreeRDP-ResearchServer/docker/dump.sh: conecta um cliente FreeRDP a um servidor FreeRDP, para capturar mensagens de conexão RDPO objetivo é implantar honeypots que possam capturar handshakes RDP e, em seguida, quebrá-los offline para entender quais senhas estão sendo pulverizadas nos honeypots RDP que implantamos, se são específicas de organizações, etc. Atualmente, conseguimos capturar os handshakes com sucesso (veja FreeRDP-ResearchServer/), extrair os dados relevantes (veja nccfreerdppyparser.py) e quebrá-los (veja crack.py).
Próximos passos:
crack.py como um plugin do hashcatFreeRDP-ResearchServer/ para produção