Captura de hashes en red
Spoofing & relay attacks
Identificación de uso NTLM
Visualización de eventos
Para identificar si NTLM está en uso, se puede realizar sin necesidad de tener privilegios de admin leyendo los eventos. En el campo de "Paquete de autenticación" se indicará si fue con Kerberos o NTLM:
wevtutil qe Security /q:"*[System[(EventID=4624)]]" /c:5 /f:textSniffing con wireshark
Filtrar por:
ntlmsspSi no se captura ninguna en el momento de realizarlo, se puede forzar de forma manual con:
net use \\DC01\IPC$ /user:OILCORP\usuario password123Captura de autenticación
Herramientas
Inveigh. "Responder" para windows.
Inveigh
Responder
Salida esperada:
Cracking
Ejemplo de hashes.txt:
Salida esperada:
Referencias
Última actualización