Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SMB-Session-Spoofing — Служба Windows, которая создает поддельные SMB-сессии для имитации входов пользователей с высокими привилегиями, заманивая атакующих в машины-ловушки для раннего обнаружения и реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/sq00ky/smb-session-spoofing
Оборонительные ИнструментыRed Teaming
GitHubsq00ky/smb-session-spoofing

SMB-Session-Spoofing

Служба Windows, которая создает поддельные SMB-сессии для имитации входов пользователей с высокими привилегиями, заманивая атакующих в машины-ловушки для раннего обнаружения и реагирования на инциденты.

Репозиторий
121182 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
root@kitploit:~
 ________  _________   _____               _               _____                    __          
/  ___|  \/  || ___ \ /  ___|             (_)             /  ___|                  / _|         
\ `--.| .  . || |_/ / \ `--.  ___  ___ ___ _  ___  _ __   \ `--. _ __   ___   ___ | |_ ___ _ __ 
 `--. \ |\/| || ___ \  `--. \/ _ \/ __/ __| |/ _ \| '_ \   `--. \ '_ \ / _ \ / _ \|  _/ _ \ '__|
/\__/ / |  | || |_/ / /\__/ /  __/\__ \__ \ | (_) | | | | /\__/ / |_) | (_) | (_) | ||  __/ |   
\____/\_|  |_/\____/  \____/ \___||___/___/_|\___/|_| |_| \____/| .__/ \___/ \___/|_| \___|_|   
                                                                | |                             
                                                                |_|                       

Добро пожаловать! Эта утилита может быть скомпилирована с помощью Visual Studio 2019 (или новее). Цель этой программы — создать поддельную SMB-сессию. Основное назначение — служить методом для привлечения атакующих к доступу на устройство-приманку. Эта программа предоставляется без каких-либо гарантий.

Инструкции по модификации программы

Программа потребует от вас небольшой модификации кода. В строке 144 вызывается Windows API CreateProcessWithLogonW, в котором по умолчанию указаны два параметра: svc-admin (имя пользователя) и contoso.com (домен). Вам необходимо изменить эти значения на соответствующие вашей рабочей сети.

root@kitploit:~
CreateProcessWithLogonW(L"DomainAdminUser", L"YourDomain.com", NULL, LOGON_NETCREDENTIALS_ONLY, <snip>);

Инструкции по установке

После модификации кода и его компиляции необходимо установить службу. Это можно сделать с помощью следующей команды:

root@kitploit:~
sc create servicename binpath="C:\ProgramData\Services\Inject\service.exe" start="auto"

Шаги проверки

Чтобы убедиться, что программа работает корректно, проверьте существующие сессии в системе. Это можно сделать с помощью следующей команды:

root@kitploit:~
C:\ProgramData\Services\Inject> net sessions
Computer               User name            Client Type       Opens Idle time

-------------------------------------------------------------------------------
\\[::1]                svc-admin                                  0 00:00:04
The command completed successfully.

Через примерно 13 минут проверьте снова, чтобы убедиться, что создана новая сессия и программа работает должным образом.

Что видит атакующий

Теория заключается в следующем: когда злоумышленник запускает SharpHound, собирает сессии и анализирует пути атаки от скомпрометированных субъектов, он может определить, что привилегированный пользователь вошёл в инфраструктуру Tier-2 (рабочие станции), после чего (как кажется) может получить к ней доступ и извлечь учётные данные для получения прав Domain Admin. В приведённом выше сценарии атакующий скомпрометировал пользователя "[email protected]", который является локальным администратором на lab-wkst-2.contoso.com. Пользователь svc-admin вошёл в систему на lab-wkst-2.contoso.com, поэтому атакующему остаётся лишь войти на рабочую станцию, запустить Mimikatz и извлечь учётные данные. Как же отслеживать это?

Как следует настроить мониторинг

Внедрение этого инструмента важно, но не менее важен мониторинг. Если внедрить инструмент без мониторинга, он будет бесполезен; поэтому мониторинг обязателен. Самый эффективный способ мониторинга этого хоста — настроить оповещения о любом входе в систему. Эту программу лучше всего использовать на хосте без пользовательской активности, присоединённом к домену и оснащённом стандартными корпоративными средствами мониторинга (EDR, AV, пересылка журналов Windows и т.д.). Настоятельно рекомендуется настроить оповещения по электронной почте, SMS и по возможности другие, чтобы инциденты, связанные с этой машиной, обрабатывались как можно быстрее, так как вероятность того, что реальный злоумышленник начнёт взаимодействие с данной рабочей станцией, наиболее высока.

Благодарности

Спасибо Microsoft за предоставленный шаблон кода службы и отличную документацию Windows API.

  • https://docs.microsoft.com/en-us/windows/win32/services/the-complete-service-sample
  • https://docs.microsoft.com/en-us/windows/win32/services/svc-cpp
  • https://docs.microsoft.com/en-us/windows/win32/api/winbase/nf-winbase-createprocesswithlogonw
Скачать инструмент