webForumDet fria alternativet

LM/NTLM

12 svar · 580 visningar · startad av Qimen

QimenMedlem sedan juni 20015 009 inlägg
#1

Hej,

Jag (+ några andra) håller på ett med ett projekt i skolan där vi ska analysera nätverkstrafik med Ethereal. Vi har hittat det mesta vi varit ute efter och läraren är nöjd. Men nu påstår en lärare att det även går att få fram LM/NTLM-hashar från loggen medans en annan lärare påstår att det inte går. Någon som vet om detta går? :)

legisMedlem sedan juli 20044 453 inlägg
#2

Nu är du på väg in i en djungel av alternativ. Det går att svara både ja och nej på detta, men baserat på din förklaring skulle jag säga nej. Information som skickas över nätverket (hashen) är krypterad och kan inte läsas rakt av.

För den delen är LM/NTLM absolut inte den authentiseringsmetod du ska använda. NTMLv2 gäller.

Jag säger inte mer än så, om andra vill säga något får det bli på deras samvete :)

QimenMedlem sedan juni 20015 009 inlägg
#3

Det är inte lösenorden i klartext vi vill ha ut utan endast hashen vilket inte ska vara något problem då nätverket kör både LM och NTLM(v1) i vårt testnätverk.

/r Att sedan knäcka dessa lösenord har en annan grupp i klassen som uppgift. ;)

legisMedlem sedan juli 20044 453 inlägg
#4

Hashen är som sagt krypterad. Med vilken metod borde ni kunna klura ut själv ;)

QimenMedlem sedan juni 20015 009 inlägg
#5

Det jobbiga är nog inte att dekryptera den utan att hitta just delen i loggfilen. Vår loggfil som vi kör tester med är på 10Mb vilket är en hel del. Det vi försökt med hittils är att först köra ett filter (smb.uid). Då åsterstår ca 30 grupper med varsitt hexvärde (skrivs om, "dekrypteras" direkt). Frågan nu är om vi filtrerar med rätt sträng. Läraren som sa att det ska gå kommer inte själv ihåg hur man skulle göra men skulle kolla upp det tills nästa vecka. Men hade varit kul om man hittat det nu. Kan det stämma att hashen ligger i protokollet Netlogon med infon "Sam logon request from client"? :)

legisMedlem sedan juli 20044 453 inlägg
#6

Challenge response är inte svårt att hitta. Det är inte trafiken i sig som är krypterad, det är informationen. Menar du att du har hittat ett program som dekrypterar en känd krypteringsmetod on-the-fly?

Det du ser är säkerligen trafiken, men själva paketen som innehåller authentiseringen (NTLM) är krypterad, så det du ser är den krypterade trafiken. Det skulle förvåna mig om ett SMB-filter kan ge mer information än att matcha just SMB-trafik mot filtret så trafiken blir läsbar. Men det innebär inte att själva paketen är dekrypterade och NTLM-hashen syns i klartext.

QimenMedlem sedan juni 20015 009 inlägg
#7

Nja jag vet ärligt talat inte rikgit. Men så som det ser ut i Ethereal så tolkar den hex-datan från varje paket och så kan man läsa av den. Det är väl egentligen inte infon i datan som är det intressanta utan den hash som använder autensierar sig med. Det finns ju en mängd program för pc/win som gör grovjobbet. T.ex. Cain som sorterar ut smb användarnamn/lm/ntlm-hash osv och sedan visar snyggt i en tabell. Men med det programmet är det ingen utmaning och man lär sig inget. Visst, är man bara ute efter att läsa av lite nätverkstrafik och knäcka lösenord så duger det programmet mer än väl.

Här är en skärmdump över ehtereal där jag sorterat ut med filter på smb/uid samt markerat ett paket och visar infon för det.

http://www.qimen.net/misc/ethereal.gif

Bläddrar man igenom den infon ovan så hittar man ingen hash, så antar det är som du säger att den är krypterad även den, dvs en gång till. Fast tycker det verkar lite skumt isf. Kan ju vara så att jag sorterar på fel med. :)

PersianBulldogMedlem sedan aug. 20023 005 inlägg
#8

Om du är öppen för förslag så kan jag rekommendera Ettercap i kombination med Kismet (gäller dock endast *nix). :)

QimenMedlem sedan juni 20015 009 inlägg
#9

Jag har tillgång till både Ettercap och Kismac (macversion, dock inte med alla saker som i Kismet). Men Ettercap är rätt rörigt, iof har jag inte orkat sätta mig in i det. Sen vet jag inte om vi får använda det i skolan.

legisMedlem sedan juli 20044 453 inlägg
#10

Nej det är inte så konstigt. Alla verktyg man använder för att läsa nätverkstrafik filtrerar trafiken så den blir läsbar för oss. Det tfinns två tillfällen då man bara får skittecken och det är:

1. När det inte finns något filter. Till exempel by default finns det inget smb-filter i många verktyg.

2. När paketen är krypterade.

Du ser vanlig trafik jättebra i din trace, det är ju vanlig TCP, eller Netbios i detta fallet. Själva authentisering går utanför det protokoll som används och det är denna som är krypterad. För att knäcka detta behöver du:

1. SAM-databasen och sen kör du brute-force på den
2. Leka man-in-the-middle

QimenMedlem sedan juni 20015 009 inlägg
#11

Hum har nästa lektion imorron, får testa lite då. Men själva authentiseringen, går den inte under något protokoll? För analyserar man en logg med exempelvis Cain(win) så dyker den infon upp under SMB. Får ta och kolla om man kan hitta något filter för just detta till Ethereal. Tack för din hjälp hittils legis! :)

legisMedlem sedan juli 20044 453 inlägg
#12

Det beror på vilken authentiseringsmetod nätverket klarar av. Är det till exempel ett AD så är det inte helt omöjligt att det är Kerberos.

mattiasnordinMedlem sedan maj 20012 080 inlägg
#13

Sist jag ville kontrollera kvaliteten på användarnas lösenord så använde jag L0phtCrack. Detta fungerade skrämmande bra och fick oss att se över våra rutiner. Detta var dock flera år sedan.
Antar dock att de fortfarande har kvar någon liknande produkt. Läs mer på:

http://www.atstake.com/products/lc/

Den produkt jag testade kunde snappa upp lösenord från nätverkstrafiken... eller så kopierade jag användardatabasen... hmmmm.... mins inte... *ler*

128 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
125 ms — hämta tråd, inlägg och bilagor (db)