
Маленький инструмент для обнаружения подозрительных привилегированных NTLM-соединений, в частности атаки Pass-The-Hash, на основе журналов просмотра событий.
Небольшой инструмент для обнаружения подозрительных привилегированных NTLM-соединений, в частности атаки Pass-The-Hash, на основе журналов событий.
Инструмент был опубликован в рамках исследования «Обнаружение Pass-The-Hash» — более подробная информация об «Обнаружении Pass-The-Hash» в статье блога:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer
Полное исследование можно найти в техническом документе:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(прямая ссылка: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)
Учётная запись со следующими правами:
Ketshash — это инструмент для обнаружения подозрительных привилегированных NTLM-соединений на основе следующей информации:
Есть два варианта:
Import-Module .\Ketshash.ps1 или скопируйте и вставьте содержимое Ketshash.ps1 в сеанс PowerShellInvoke-DetectPTH <аргументы>альтернативный текст
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"
альтернативный текст
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck
альтернативный текст
Из-за использования потоков отладка блока скрипта основной функции невозможна.
Обходной путь — использовать Invoke-Command перед Detect-PTHMultithreaded:
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`
Обнаружение только одного целевого компьютера:
Invoke-DetectPTH -TargetComputers "<computer_name>" ...
Измените $TargetComputer на [string] вместо [array].
Таким образом можно использовать точки останова внутри блока скрипта основной функции.
Для дополнительных комментариев и вопросов обращайтесь к Эвиатару Герци (@g3rzi) и CyberArk Labs.