Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ntlm_theft — Инструмент для генерации файлов кражи хешей NTLMv2 различных типов от Джейкоба Уилкина (Greenwolf) | Kitploit
Инструменты/GitHubGitHub/greenwolf/ntlm_theft
Инструменты фишингаАтаки на ПаролиСбор информацииТестирование на ПроникновениеRed Teaming
GitHubgreenwolf/ntlm_theft

ntlm_theft

Инструмент для генерации файлов кражи хешей NTLMv2 различных типов от Джейкоба Уилкина (Greenwolf)

Репозиторий
1.5k174173 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ntlm_theft

Инструмент для создания различных типов файлов, похищающих NTLMv2-хеши.

ntlm_theft — это инструмент с открытым исходным кодом на Python3, который генерирует 21 различный тип документов для кражи хешей. Эти документы можно использовать для фишинга, если цель разрешает SMB-трафик за пределами своей сети, или если вы уже находитесь внутри внутренней сети.

Преимущество этих типов файлов по сравнению, скажем, с документами на основе макросов или эксплойтов заключается в том, что все они построены с использованием «предусмотренной функциональности». Ни один из них не был обнаружен Защитником Windows в июне 2020 года, и 17 из 21 атаки сработали на полностью пропатченном хосте Windows 10.

ntlm_theft поддерживает следующие типы атак:

  • Переход в папку, содержащую
    • .url – через поле URL
    • .url – через поле ICONFILE
    • .lnk – через поле icon_location
    • .scf – через поле ICONFILE (не работает на последних версиях Windows)
    • autorun.inf через поле OPEN (не работает на последних версиях Windows)
    • desktop.ini – через поле IconResource (не работает на последних версиях Windows)
  • Открытие документа
    • .xml – через внешнюю таблицу стилей Microsoft Word
    • .xml – через поле includepicture Microsoft Word
    • .htm – через Chrome, IE и Edge img src (только при локальном открытии, а не при размещении на сервере)
    • .docx – через поле includepicture Microsoft Word
    • .docx – через внешний шаблон Microsoft Word
    • .docx – через веб-настройки frameset Microsoft Word
    • .xlsx – через внешнюю ячейку Microsoft Excel
    • .wax – через плейлист Windows Media Player (лучший, основной способ открытия)
    • .asx – через плейлист Windows Media Player (лучший, основной способ открытия)
    • .m3u – через плейлист Windows Media Player (худший, Win10 открывает сначала в Groovy)
    • .jnlp – через внешний jar-файл Java
    • .application – через любой браузер (должен быть загружен через браузер, иначе не запустится)
  • Открытие документа и принятие всплывающего окна
    • .pdf – через Adobe Acrobat Reader
  • Нажатие на ссылку в программе чата
    • .txt – отформатированная ссылка для вставки в чат Zoom

Варианты использования (Зачем вам это нужно)

ntlm_theft в первую очередь предназначен для пентестеров и участников Red Team, которые будут использовать его для внутреннего фишинга на сотрудников целевой компании или для массового тестирования антивирусов и почтовых шлюзов. Он также может использоваться для внешнего фишинга, если на периметральном межсетевом экране разрешен исходящий SMB-доступ.

Я обнаружил, что это полезно во время пентеста, чтобы легко увидеть, какие типы файлов у меня есть, вместо того чтобы тратить время на настройку конкретной атаки, как это делается на заданиях Red Team. Вы можете отправить .rtf или .docx файл в отдел кадров, а .xlsx документ — в финансовый отдел.

Начало работы

Эти инструкции покажут вам, что требуется для использования ntlm_theft и как его использовать.

Предварительные требования

ntlm_theft требует Python3 и xlsxwriter:

root@kitploit:~
pip3 install xlsxwriter

Обязательные параметры

Для запуска инструмента необходимо указать 4 параметра: формат входных данных, входной файл или папку и базовый режим работы:

root@kitploit:~
-g, --generate	: Выберите, генерировать все файлы или конкретный тип файла
-s, --server 	: IP-адрес вашего сервера захвата SMB-хешей (Responder, impacket ntlmrelayx, Metasploit auxiliary/server/capture/smb и т. д.)
-f, --filename	: Базовое имя файла без расширения, можно переименовать позже (например: test, Board-Meeting2020, Bonus_Payment_Q4)

Примеры запуска

Вот пример запуска с генерацией всех файлов:

root@kitploit:~
# python3 ntlm_theft.py -g all -s 127.0.0.1 -f test
Created: test/test.scf (BROWSE)
Created: test/test-(url).url (BROWSE)
Created: test/test-(icon).url (BROWSE)
Created: test/test.rtf (OPEN)
Created: test/test-(stylesheet).xml (OPEN)
Created: test/test-(fulldocx).xml (OPEN)
Created: test/test.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: test/test-(includepicture).docx (OPEN)
Created: test/test-(remotetemplate).docx (OPEN)
Created: test/test-(frameset).docx (OPEN)
Created: test/test.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: test/test.asx (OPEN)
Created: test/test.jnlp (OPEN)
Created: test/test.application (DOWNLOAD AND OPEN)
Created: test/test.pdf (OPEN AND ALLOW)
Created: test/zoom-attack-instructions.txt (PASTE TO CHAT)
Generation Complete.

Пример запуска

Вот пример запуска с генерацией только современных файлов:

root@kitploit:~
# python3 ntlm_theft.py -g modern -s 127.0.0.1 -f meeting
Skipping SCF as it does not work on modern Windows
Created: meeting/meeting-(url).url (BROWSE TO FOLDER)
Created: meeting/meeting-(icon).url (BROWSE TO FOLDER)
Created: meeting/meeting.rtf (OPEN)
Created: meeting/meeting-(stylesheet).xml (OPEN)
Created: meeting/meeting-(fulldocx).xml (OPEN)
Created: meeting/meeting.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)
Created: meeting/meeting-(includepicture).docx (OPEN)
Created: meeting/meeting-(remotetemplate).docx (OPEN)
Created: meeting/meeting-(frameset).docx (OPEN)
Created: meeting/meeting-(externalcell).xlsx (OPEN)
Created: meeting/meeting.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)
Created: meeting/meeting.asx (OPEN)
Created: meeting/meeting.jnlp (OPEN)
Created: meeting/meeting.application (DOWNLOAD AND OPEN)
Created: meeting/meeting.pdf (OPEN AND ALLOW)
Skipping zoom as it does not work on the latest versions
Skipping Autorun.inf as it does not work on modern Windows
Skipping desktop.ini as it does not work on modern Windows
Generation Complete.

Вот пример запуска с генерацией только xlsx файла:

root@kitploit:~
# python3 ntlm_theft.py -g xlsx -s 192.168.1.103 -f Bonus_Payment_Q4
Created: Bonus_Payment_Q4/Bonus_Payment_Q4-(externalcell).xlsx (OPEN)
Generation Complete.

Авторы

  • Jacob Wilkin — Исследование и разработка

Лицензия

ntlm_theft Создано Jacob Wilkin Copyright (C) 2020 Jacob Wilkin

Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять ее в соответствии с условиями Стандартной общественной лицензии GNU, опубликованной Фондом свободного программного обеспечения, версии 3 или (по вашему выбору) любой более поздней версии.

Эта программа распространяется в надежде, что она будет полезной, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемых гарантий ТОВАРНОЙ ПРИГОДНОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.

Благодарности

  • Ired
  • Securify
  • Pentestlab
  • deepzec
  • rocketscientist911
  • Osanda
  • Violation Industry
  • @kazkansouh — Добавление поддержки .lnk
Скачать инструмент