
NLA Honeypot Associated Research
FreeRDP-ResearchServer/: модифицированный FreeRDP 2.2.0, который завершает рукопожатие RDP, выгоняет пользователя (поскольку учётные записи не настроены) и сохраняет шесть сообщений в /tmpFreeRDP-Pot-Patches/: патчи для сервера FreeRDP, предназначенного для продакшена, который завершает рукопожатие RDP, выгоняет пользователя (поскольку учётные записи не настроены) и сохраняет шесть сообщений в /tmpdump/: перехваченные дампы сообщений Negotiate/Challenge/Authenticate Out/InNCC-FreeRDP-pyparser/nccfreerdppyparser.py: извлекает дампы сообщений из dump/ и выводит хеши в формате username:workstation:domain:$NLA$UserDomain$ntlm_v2_temp_chal$msg$EncryptedRandomSessionKey$MessageIntegrityCheckhashes.txt: хеши, сгенерированные nccfreerdppyparser.pyNCC-FreeRDP-pyparser/crack.py: взламывает хеши, полученные из nccfreerdppyparser.pydocker/build.sh: собирает FreeRDP-ResearchServer/docker/dump.sh: подключает клиент FreeRDP к серверу FreeRDP для сбора дампа сообщений RDP-подключенияЦель — развернуть honeypot-ловушки, которые могут перехватывать рукопожатия RDP, а затем взламывать их офлайн, чтобы понять, какие пароли используются при распылении (password spraying) по развёрнутым нами RDP-honeypot'ам, являются ли они специфичными для организации и т. д. В настоящее время мы успешно перехватываем рукопожатия (см. FreeRDP-ResearchServer/), извлекаем соответствующие данные (см. nccfreerdppyparser.py) и взламываем их (см. crack.py).
Следующие шаги:
crack.py в виде плагина для hashcatFreeRDP-ResearchServer/ в готовый к продакшену вид