“九步曲”——从.pcap文件破解NTLMv2 Hash

栏目: 数据库 · 发布时间: 6年前

内容简介:不说废话,直接上干货……1、首先打开Wireshark抓取的含有NTLM v2哈希的pcap;

不说废话,直接上干货……

“九步曲”——从.pcap文件破解NTLMv2 Hash

1、首先打开Wireshark抓取的含有NTLM v2哈希的pcap;

2、通过ntlmssp过滤来获取认证握手;

“九步曲”——从.pcap文件破解NTLMv2 Hash

artisanal smb2认证包

3、本例中,研究人员供获取3个包。找到NTLMSSP_AUTH包,过滤包到Security Blob层来获取下面的内容:

“九步曲”——从.pcap文件破解NTLMv2 Hash

4、复制域名和用户名到文本文档中;

5、追踪NTLM响应部分,找出NTProofStr和NTLMv2响应。以Hex String复制NTProofStr和NTLMv2响应到文本文档中。

“九步曲”——从.pcap文件破解NTLMv2 Hash

6、NTLMv2Response是以ntlmProofStr开头的,所以要从NTLMv2Response中删除ntlmProofStr。

“九步曲”——从.pcap文件破解NTLMv2 Hash

7、在搜索过滤中输入ntlmssp.ntlmserverchallenge,含有NTLM Server Challenge的包会高亮显示,该包一般在NTLM_Auth包之前。以Hex String形式复制到文本文档中。

“九步曲”——从.pcap文件破解NTLMv2 Hash

8、以下格式将该值保存到crackme.txt中:

username::domain:ServerChallenge:NTproofstring:modifiedntlmv2response

“九步曲”——从.pcap文件破解NTLMv2 Hash

9、用你最常用的密码列表(RockYou? best_1000_passwords2018.txt?等),打开一个终端运行hashcat:

hashcat -m 5600 crackme.txt passwordlist.txt

“九步曲”——从.pcap文件破解NTLMv2 Hash

然后就成功获取了密码,如上图所示。

参考文献:

•  https://www.root9b.com/newsroom/attacking-windows-fallback-authentication/

•  https://foxglovesecurity.com/2016/09/26/rotten-potato-privilege-escalation-from-service-accounts-to-system/

本文翻译自:https://research.801labs.org/cracking-an-ntlmv2-hash/


以上所述就是小编给大家介绍的《“九步曲”——从.pcap文件破解NTLMv2 Hash》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

计数组合学(第一卷)

计数组合学(第一卷)

斯坦利 / 付梅、侯庆虎、辛国策 / 高等教育 / 2009-6 / 42.00元

《计数组合学(第1卷)》是两卷本计数组合学基础导论中的第一卷,适用于研究生和数学研究人员。《计数组合学(第1卷)》主要介绍生成函数的理论及其应用,生成函数是计数组合学中的基本工具。《计数组合学(第1卷)》共分为四章,分别介绍了计数(适合高年级的本科生),筛法(包括容斥原理),偏序集以及有理生成函数。《计数组合学(第1卷)》提供了大量的习题,并几乎都给出了解答,它们不仅是对《计数组合学(第1卷)》正......一起来看看 《计数组合学(第一卷)》 这本书的介绍吧!

CSS 压缩/解压工具
CSS 压缩/解压工具

在线压缩/解压 CSS 代码

JSON 在线解析
JSON 在线解析

在线 JSON 格式化工具

正则表达式在线测试
正则表达式在线测试

正则表达式在线测试