
NLA Honeypot Associated Research
FreeRDP-ResearchServer/:一个修改过的 FreeRDP 2.2.0,它完成 RDP 握手,将用户踢出(因为没有设置账户),并将六条消息转储到 /tmpFreeRDP-Pot-Patches/:针对 FreeRDP 服务器的补丁,该服务器面向生产环境,完成 RDP 握手,将用户踢出(因为没有设置账户),并将六条消息转储到 /tmpdump/:捕获的 Negotiate/Challenge/Authenticate Out/In 消息转储NCC-FreeRDP-pyparser/nccfreerdppyparser.py:从 dump/ 提取消息转储,并打印格式为 username:workstation:domain:$NLA$UserDomain$ntlm_v2_temp_chal$msg$EncryptedRandomSessionKey$MessageIntegrityCheck 的哈希hashes.txt:由 nccfreerdppyparser.py 生成的哈希NCC-FreeRDP-pyparser/crack.py:破解来自 nccfreerdppyparser.py 的哈希docker/build.sh:构建 FreeRDP-ResearchServer/docker/dump.sh:将 FreeRDP 客户端连接到 FreeRDP 服务器,转储 RDP 连接消息目标是部署能够捕获 RDP 握手的蜜罐,然后离线破解它们,以了解哪些密码正被用于对我们部署的 RDP 蜜罐进行喷洒,是否是组织特定的密码等。目前,我们可以成功捕获握手(参见 FreeRDP-ResearchServer/),提取相关数据(参见 nccfreerdppyparser.py),并破解它们(参见 crack.py)。
下一步:
crack.py 重写为 hashcat 插件FreeRDP-ResearchServer/ 以使其可用于生产