
SMB Red Team Lab — NTLM Relay через LLMNR Poisoning, CVE-2007-2447, взлом хэшей NTLMv2 и NT AUTHORITY\SYSTEM на Windows 10
Red Team Lab — NTLM Relay через отравление LLMNR, CVE-2007-2447, взлом хэша NTLMv2 и NT AUTHORITY\SYSTEM на Windows 10
| Поле | Детали |
|---|---|
| Имя | Younes |
| GitHub | @Youneskc |
| Тип | Лаборатория тестирования на проникновение |
| Статус | Завершено |
Этот проект выполнялся исключительно в изолированной лабораторной среде только в образовательных и исследовательских целях.
Все тестируемые системы являются частной собственностью автора.
Внешние сети, производственные системы или сторонняя инфраструктура не использовались.
Все действия соответствуют применимым законам и этическим нормам, регулирующим исследования в области кибербезопасности.
Этот лабораторный проект документирует полную цепочку атак SMB на цель Windows 10, охватывающую три этапа:
| Машина | Роль | IP |
|---|---|---|
| Kali Linux | Атакующий / C2 | 192.168.1.50 |
| Windows 10 Pro Build 19045 | Цель | 192.168.1.20 |
| Сеть | Host-Only VirtualBox | 192.168.1.0/24 |
LLMNR/NBT-NS Poisoning (Responder)
↓
NTLMv2 Hash Captured
↓
Hash Cracked in 2 seconds (Hashcat + rockyou.txt)
↓
Password Spray → administrateur:younes (Pwn3d!)
↓
Interactive Shell via psexec → NT AUTHORITY\SYSTEM
↓
SAM Database Dumped (secretsdump)
↓
Pass-the-Hash + Persistence (backdoor account)
| ID | Уязвимость | CVSS | Серьёзность |
|---|---|---|---|
| F-01 | Отключена подпись сообщений SMB | 9.8 | КРИТИЧЕСКИЙ |
| F-02 | Включён протокол SMBv1 | 8.1 | ВЫСОКИЙ |
| F-03 | Хэш NTLMv2 взломан за 2 секунды | 9.3 | КРИТИЧЕСКИЙ |
| F-04 | Повторное использование пароля (Admin = User) | 7.5 | ВЫСОКИЙ |
| F-05 | Полная оболочка SYSTEM через psexec | 10.0 | КРИТИЧЕСКИЙ |
| F-06 | Все хэши извлечены (secretsdump) | 9.8 | КРИТИЧЕСКИЙ |
| F-07 | Постоянная учётная запись бэкдора | 9.1 | КРИТИЧЕСКИЙ |
SMB-Penetration-Testing-NTLM-Relay/
│
├── reconnaissance/ # Nmap, enum4linux-ng, CrackMapExec screenshots
├── exploit/ # Responder, ntlmrelayx, Hashcat, CME screenshots
├── postexploit/ # psexec, secretsdump, Pass-the-Hash, persistence screenshots
└── report/ # Full penetration test report (DOCX)
| Инструмент | Назначение |
|---|---|
| Nmap | Сканирование портов, NSE-скрипты |
| enum4linux-ng | Перечисление SMB |
| CrackMapExec | Снятие отпечатков, подбор паролей (spraying) |
| Responder | Отравление LLMNR/NBT-NS |
| ntlmrelayx (Impacket) | Ретрансляция NTLM |
| Hashcat | Взлом хэша NTLMv2 |
| psexec.py (Impacket) | Удалённая оболочка |
| secretsdump.py (Impacket) | Извлечение SAM |
| Technique ID | Название |
|---|---|
| T1557.001 | LLMNR/NBT-NS Poisoning and Relay |
| T1110.002 | Взлом паролей |
| T1110.003 | Подбор паролей (Spraying) |
| T1003.002 | Дамп базы данных SAM |
| T1550.002 | Pass the Hash |
| T1569.002 | Выполнение службы (psexec) |
| T1136.001 | Создание локальной учётной записи (персистентность) |
Включение только подписи сообщений SMB предотвратило бы всю эту цепочку атак.
Set-SmbServerConfiguration -RequireSecuritySignature $true
Образовательная лаборатория — Изолированная среда — Ни одна реальная система не пострадала