
Получает открытые текстом учетные данные Active Directory, если вы находитесь во внутренней сети, но за пределами среды AD.
Прорвите лёд в той милой среде Active Directory. Когда вы холодны и одиноки, глядя на вечеринку Active Directory, но не имеете ни одного учётного данного AD, чтобы присоединиться к веселью, этот инструмент для вас.
Последовательно автоматизирует 5 внутренних сетевых атак против Active Directory, чтобы предоставить вам учётные данные в открытом виде. Используйте опцию --auto для автоматического получения привилегий администратора домена после получения точки опоры.
Следующие атаки выполняются последовательно, пока четвёртая и пятая атаки не начнут выполняться параллельно и бесконечно.
Все хеши NetNTLMv2, захваченные в описанных ниже методиках, автоматически взламываются с помощью JohnTheRipper и списка паролей, специфичного для AD, длиной 1 миллион.
Он выполнит указанные выше 5 сетевых атак по порядку. Обратный перебор и загрузка SCF-файлов обычно выполняются довольно быстро, затем он задерживается на атаке 3 (Responder.py) на 10 минут по умолчанию. После этого времени (или заданного пользователем времени) он переходит к двум последним атакам, которые выполняются параллельно и бесконечно.
Если будут обнаружены хосты, допускающие пустые SMB-сессии, icebreaker использует ridenum для выполнения RID-циклирования с целью получения действительных имён пользователей. Если вы используете опцию "-d <somedomain.com>", theHarvester соберёт все адреса электронной почты с указанного веб-сайта. Любые имена пользователей электронной почты, совместимые с AD, будут добавлены в список имён пользователей для обратного перебора. Icebreaker использует библиотеку asyncio для выполнения обратного перебора с помощью linux-инструмента rpcclient, используя 10 асинхронных рабочих процессов.
Атака с загрузкой SCF использует файлы команд оболочки (Shell Command Files) для анонимно доступных для записи сетевых ресурсов. SCF — это файлы, которые могут выполнять базовые действия, такие как отображение рабочего стола или открытие окна проводника. У них есть любопытное свойство: можно установить значок файла на сетевой путь. Если вы установите этот сетевой путь на свою собственную машину, пользователи, открывающие общий файловый ресурс в проводнике, автоматически отправят вам хеш своего пароля NetNTLMv2. Icebreaker использует скрипт Nmap smb-enum-shares для поиска анонимно доступных для записи ресурсов, затем автоматически генерирует и загружает полезный SCF.
Атака 3 использует Responder.py для отравления многоадресных/широковещательных протоколов LLMNR, NBT-NS и mDNS. Когда пользователи переходят по несуществующему сетевому пути, Responder сообщает им, что ваша атакующая машина является правильным путём. Хеш пароля NetNTLMv2 пользователя теперь ваш. Responder захватит хеши, отправленные через атаку SCF, но следующая атака обычно более полезна для захвата хешей SCF, поскольку она может использовать хеш для выполнения команд.
Ретрансляция SMB — это старая сетевая атака, при которой злоумышленники занимают позицию между SMB-клиентом и SMB-сервером. Это позволяет злоумышленникам захватывать и ретранслировать хеши NetNTLMv2 на хосты, на которых включён SMBv1 и отключена подпись SMB. ntlmrelayx.py из библиотеки Impacket используется для ретрансляции, а Responder.py используется для атаки «человек посередине» на SMB-соединения. Если у пользователя SMB-клиента есть права администратора на любом хосте в сети с отключённой подписью SMB, ntlmrelayx.py выполнит команду на этом хосте.
Как только ntlmrelayx ретранслирует захваченный хеш, он запускает команду PowerShell в кодировке base64, которая сначала добавляет административного пользователя (icebreaker:P@ssword123456), затем запускает обфусцированную и обходящую AMSI версию Mimikatz, а затем обфусцированную и обходящую AMSI версию Invoke-PowerDump. Вывод Invoke-Mimikatz и Invoke-PowerDump анализируется на наличие паролей в открытом виде или хешей NTLM и передаётся пользователю в стандартный вывод, а также в файл found-passwords.txt. Хеши NTLM, в отличие от хешей NetNTLMv2, могут использоваться так же, как пароль в открытом виде для аутентификации на других хостах AD. Единственное предостережение: после исправления Microsoft KB2871997 только встроенная учётная запись локального администратора с RID 500 может использоваться в атаках pass-the-hash.