SMB 红队实验室——通过 LLMNR 投毒实现 NTLM 中继、CVE-2007-2447、NTLMv2 哈希破解及 Windows 10 上的 NT AUTHORITY\SYSTEM
红队实验室 — 通过 LLMNR 投毒、CVE-2007-2447 进行 NTLM 中继、NTLMv2 哈希破解及在 Windows 10 上获得 NT AUTHORITY\SYSTEM 权限
| 字段 | 详情 |
|---|---|
| 姓名 | Younes |
| GitHub | @Youneskc |
| 类型 | 渗透测试实验室 |
| 状态 | 已完成 |
本项目仅在隔离的实验室环境中执行,仅供教育和研究目的使用。
所有测试系统均为作者私人所有。
未涉及任何外部网络、生产系统或第三方基础设施。
所有活动均遵守适用于网络安全研究的适用法律和道德准则。
本实验室记录了一个针对 Windows 10 目标的完整 SMB 攻击链,涵盖三个阶段:
| 机器 | 角色 | IP |
|---|---|---|
| Kali Linux | 攻击者 / C2 | 192.168.1.50 |
| Windows 10 Pro Build 19045 | 目标 | 192.168.1.20 |
| 网络 | VirtualBox 仅主机网络 | 192.168.1.0/24 |
LLMNR/NBT-NS 投毒 (Responder)
↓
捕获 NTLMv2 哈希
↓
2 秒内破解哈希 (Hashcat + rockyou.txt)
↓
密码喷洒 → administrateur:younes (Pwn3d!)
↓
通过 psexec 获得交互式 Shell → NT AUTHORITY\SYSTEM
↓
导出 SAM 数据库 (secretsdump)
↓
哈希传递 + 持久化 (后门账户)
| ID | 漏洞 | CVSS | 严重程度 |
|---|---|---|---|
| F-01 | SMB 消息签名已禁用 | 9.8 | 严重 |
| F-02 | SMBv1 协议已启用 | 8.1 | 高危 |
| F-03 | NTLMv2 哈希在 2 秒内被破解 | 9.3 | 严重 |
| F-04 | 密码复用(管理员 = 用户) | 7.5 | 高危 |
| F-05 | 通过 psexec 获得完全 SYSTEM Shell | 10.0 | 严重 |
| F-06 | 所有哈希被提取 (secretsdump) | 9.8 | 严重 |
| F-07 | 持久化后门账户 | 9.1 | 严重 |
SMB-Penetration-Testing-NTLM-Relay/
│
├── reconnaissance/ # Nmap、enum4linux-ng、CrackMapExec 截图
├── exploit/ # Responder、ntlmrelayx、Hashcat、CME 截图
├── postexploit/ # psexec、secretsdump、哈希传递、持久化截图
└── report/ # 完整渗透测试报告 (DOCX)
| 工具 | 用途 |
|---|---|
| Nmap | 端口扫描、NSE 脚本 |
| enum4linux-ng | SMB 枚举 |
| CrackMapExec | 指纹识别、密码喷洒 |
| Responder | LLMNR/NBT-NS 投毒 |
| ntlmrelayx (Impacket) | NTLM 中继 |
| Hashcat | NTLMv2 哈希破解 |
| psexec.py (Impacket) | 远程 Shell |
| secretsdump.py (Impacket) | SAM 提取 |
| 技术 ID | 名称 |
|---|---|
| T1557.001 | LLMNR/NBT-NS 投毒与中继 |
| T1110.002 | 密码破解 |
| T1110.003 | 密码喷洒 |
| T1003.002 | SAM 数据库导出 |
| T1550.002 | 哈希传递 |
| T1569.002 | 服务执行 (psexec) |
| T1136.001 | 创建本地账户 (持久化) |
仅启用 SMB 消息签名 即可阻止此完整攻击链。
Set-SmbServerConfiguration -RequireSecuritySignature $true
教育实验室 — 隔离环境 — 未对真实系统造成损害