Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ketshash — Маленький инструмент для обнаружения подозрительных привилегированных NTLM-соединений, в частности атаки Pass-The-Hash, на основе журналов просмотра событий. | Kitploit
Инструменты/GitHubGitHub/cyberark/ketshash
Оборонительные ИнструментыСетевая безопасностьТестирование на ПроникновениеАутентификацияРеагирование на ИнцидентыАнализ Журналов
GitHubcyberark/ketshash

ketshash

Маленький инструмент для обнаружения подозрительных привилегированных NTLM-соединений, в частности атаки Pass-The-Hash, на основе журналов просмотра событий.

Репозиторий
169421 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GitHub release License

Ketshash

Небольшой инструмент для обнаружения подозрительных привилегированных NTLM-соединений, в частности атаки Pass-The-Hash, на основе журналов событий.

Инструмент был опубликован в рамках исследования «Обнаружение Pass-The-Hash» — более подробная информация об «Обнаружении Pass-The-Hash» в статье блога:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer

Полное исследование можно найти в техническом документе:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(прямая ссылка: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)

Демонстрация

ТЕКСТ АЛЬТЕРНАТИВНОГО ИЗОБРАЖЕНИЯ

Требования

Учётная запись со следующими правами:

  • Доступ к журналам безопасности удаленных машин
  • Права на чтение ActiveDirectory (стандартная доменная учётная запись)
  • Компьютеры синхронизированы по времени, иначе это может повлиять на результаты
  • Минимум PowerShell 2.0

Обзор

Ketshash — это инструмент для обнаружения подозрительных привилегированных NTLM-соединений на основе следующей информации:

  • Журналы безопасности на отслеживаемых машинах (события входа в систему)
  • События аутентификации из Active Directory

Использование

Есть два варианта:

Базовое использование

  • Откройте PowerShell и выполните:
    • Import-Module .\Ketshash.ps1 или скопируйте и вставьте содержимое Ketshash.ps1 в сеанс PowerShell
    • Invoke-DetectPTH <аргументы>

Средство запуска Ketshash

  • Убедитесь, что Ketshash.ps1 находится в том же каталоге, что и KetshashRunner.exe
  • Дважды щелкните KetshashRunner.exe, при необходимости измените настройки и нажмите «Запуск»

альтернативный текст

Invoke-DetectPTH

Параметры:
  • TargetComputers - Массив целевых компьютеров для обнаружения NTLM-соединений.
  • TargetComputersFile - Путь к файлу со списком целевых компьютеров для обнаружения NTLM-соединений.
  • StartTime - Время начала обнаружения. По умолчанию используется текущее время.
  • UseKerberosCheck - Проверяет входы в систему TGT\TGS на контроллерах домена в организации. По умолчанию выполняется поиск легитимного входа на исходной машине. В любом случае, с этим ключом или без него выполняется запрос события с ID 4648 на исходной машине.
  • UseNewCredentialsCheck - Проверяет события входа с типом входа 9 (как Mimikatz). Это необязательно, стандартный алгоритм уже охватывает это. Существует только для демонстрации другого варианта обнаружения подозрительных NTLM-соединений. В Windows 10 и Server 2016 необходимо включить «Microsoft-Windows-LSA/Operational» в средстве просмотра событий. В Windows 10 и Server 2016 включение «аудита объектов ядра» предоставит более точную информацию, такую как запись в LSASS.
  • LogFile - Путь к файлу журнала для сохранения результатов.
  • MaxHoursOfLegitLogonPriorToNTLMEvent - Сколько часов искать легитимный вход до момента NTLM-события. По умолчанию — 2 часа назад.
Пример (рекомендуется):
root@kitploit:~
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"

альтернативный текст

Пример:
root@kitploit:~
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck

альтернативный текст

Отладка

Из-за использования потоков отладка блока скрипта основной функции невозможна. Обходной путь — использовать Invoke-Command перед Detect-PTHMultithreaded:

root@kitploit:~
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`

Обнаружение только одного целевого компьютера:

root@kitploit:~
Invoke-DetectPTH -TargetComputers "<computer_name>" ...

Измените $TargetComputer на [string] вместо [array]. Таким образом можно использовать точки останова внутри блока скрипта основной функции.

Ссылки

Для дополнительных комментариев и вопросов обращайтесь к Эвиатару Герци (@g3rzi) и CyberArk Labs.

Скачать инструмент