
SMB Red Team Lab— NTLM Relay via LLMNR Poisoning, CVE-2007-2447, NTLMv2 Hash Cracking & NT AUTHORITY\SYSTEM no Windows 10
Lab Red Team — Relay NTLM via Envenenamento LLMNR, CVE-2007-2447, Quebra de Hash NTLMv2 e NT AUTHORITY\SYSTEM no Windows 10
| Campo | Detalhes |
|---|---|
| Nome | Younes |
| GitHub | @Youneskc |
| Tipo | Lab de Teste de Penetração |
| Status | Concluído |
Este projeto foi conduzido exclusivamente em um ambiente de laboratório isolado para fins educacionais e de pesquisa apenas.
Todos os sistemas testados são de propriedade privada do autor.
Nenhuma rede externa, sistema de produção ou infraestrutura de terceiros esteve envolvida.
Todas as atividades estão em conformidade com as leis aplicáveis e diretrizes éticas que regem a pesquisa em segurança cibernética.
Este laboratório documenta uma cadeia de ataque SMB completa contra um alvo Windows 10, cobrindo três fases:
| Máquina | Função | IP |
|---|---|---|
| Kali Linux | Atacante / C2 | 192.168.1.50 |
| Windows 10 Pro Build 19045 | Alvo | 192.168.1.20 |
| Rede | VirtualBox Host-Only | 192.168.1.0/24 |
Envenenamento LLMNR/NBT-NS (Responder)
↓
Hash NTLMv2 Capturado
↓
Hash Quebrado em 2 segundos (Hashcat + rockyou.txt)
↓
Spray de Senha → administrateur:younes (Pwn3d!)
↓
Shell Interativo via psexec → NT AUTHORITY\SYSTEM
↓
Banco de Dados SAM Extraído (secretsdump)
↓
Pass-the-Hash + Persistência (conta backdoor)
| ID | Vulnerabilidade | CVSS | Gravidade |
|---|---|---|---|
| F-01 | Assinatura de Mensagens SMB Desativada | 9.8 | CRÍTICA |
| F-02 | Protocolo SMBv1 Habilitado | 8.1 | ALTA |
| F-03 | Hash NTLMv2 Quebrado em 2 Segundos | 9.3 | CRÍTICA |
| F-04 | Reutilização de Senha (Admin = Usuário) | 7.5 | ALTA |
| F-05 | Shell SYSTEM Completo via psexec | 10.0 | CRÍTICA |
| F-06 | Todos os Hashes Extraídos (secretsdump) | 9.8 | CRÍTICA |
| F-07 | Conta Backdoor Persistente | 9.1 | CRÍTICA |
SMB-Penetration-Testing-NTLM-Relay/
│
├── reconnaissance/ # Capturas de tela do Nmap, enum4linux-ng, CrackMapExec
├── exploit/ # Capturas de tela do Responder, ntlmrelayx, Hashcat, CME
├── postexploit/ # Capturas de tela do psexec, secretsdump, Pass-the-Hash, persistência
└── report/ # Relatório completo de teste de penetração (DOCX)
| Ferramenta | Finalidade |
|---|---|
| Nmap | Varredura de portas, scripts NSE |
| enum4linux-ng | Enumeração SMB |
| CrackMapExec | Identificação, spray de senhas |
| Responder | Envenenamento LLMNR/NBT-NS |
| ntlmrelayx (Impacket) | Relay NTLM |
| Hashcat | Quebra de hash NTLMv2 |
| psexec.py (Impacket) | Shell remoto |
| secretsdump.py (Impacket) | Extração SAM |
| ID da Técnica | Nome |
|---|---|
| T1557.001 | Envenenamento e Relay LLMNR/NBT-NS |
| T1110.002 | Quebra de Senha |
| T1110.003 | Spray de Senhas |
| T1003.002 | Extração do Banco de Dados SAM |
| T1550.002 | Pass the Hash |
| T1569.002 | Execução de Serviço (psexec) |
| T1136.001 | Criar Conta Local (persistência) |
Habilitar a Assinatura de Mensagens SMB sozinha teria prevenido toda esta cadeia de ataque.
Set-SmbServerConfiguration -RequireSecuritySignature $true
Laboratório educacional — Ambiente isolado — Nenhum sistema real foi prejudicado