NetNTLMv2语

极客

**NetNTLMv2协议,真的像传说中那么难啃吗?


哎,各位看官,今儿咱们不聊那些虚头巴脑的“云安全”,也不谈动不动就“亿级并发”的架构设计,咱们来唠唠一个在内网渗透里,让人又爱又恨,既熟悉又陌生的老伙计——NetNTLMv2

说实话,第一次在抓包的软件里看到这玩意儿,我脑子里是懵的,那一长串乱七八糟的哈希值,什么Username::Domain:Challenge:HMAC-MD5:Blob,看得我简直是“老虎吃天,无从下口”,我心想,这啥玩意儿啊?密码学这么高深,我这脑子哪够用啊?当时差点就劝退了,真的,一点不夸张,心灰意冷那种感觉。

但是吧,这搞技术的人,都有个通病,手痒”,越是搞不懂的东西,就越想把它扒光了看个究竟,就像追一个难搞的姑娘,她越不理你,你心里那团火就越烧越旺,对不对?嘿嘿,我这人就是有点“贱骨头”属性。

后来嘛,静下心来,啃了一堆文档,看了无数大佬的文章(也踩了无数坑,眼泪哗哗的),才算是对这个NetNTLMv2有了点儿自己的理解,今天呢,我就以一个“过来人”,或者说,一个“踩坑专业户”的身份,跟大家伙儿掏心窝子地聊聊,这该死的协议到底是怎么回事儿。

咱们先说说,它到底是个啥?

哎,别嫌我啰嗦,咱得从根儿上讲,这NetNTLMv2,说白了,就是一个“挑战/响应”的认证机制,想象一下这个场景:你想进一个高端会所(服务器),门口有个凶神恶煞的保安(认证服务器),你报上你的名字(用户名),保安不让你进,非得让你证明你是你,这就抛给你一个“挑战”,一个随机数(Challenge)。

这时候,你手里得有张VIP卡(密码),你得用这个VIP卡和这个“挑战”一起算出一道数学题,得出一个答案(Response),保安拿到你的答案,自己也算一遍,如果两边算出来的数字一模一样,那好,放行!如果不一样,对不起,哪儿凉快哪儿待着去。

而这个NetNTLMv2,就是制定这套“数学题”算法的规则之一,它比老掉牙的NTLMv1要复杂,用了HMAC-MD5,所以安全性高了一点,但也仅仅是一点,真的,就一点,哈哈。

为什么说它是内网渗透的“黄金钥匙”?

你要问我为啥这么关注它?那当然是因为它在实战中太重要了啊!现在的网络环境,都在搞什么“零信任”,但公司内部总得有域环境吧,有域就得用AD域控,域内认证,这NetNTLMv2就是主力军。

你想啊,攻击者打进一台机器,拿到了SYSTEM权限,他不想直接提权到域管,那动静太大,容易被发现,最好的办法是什么?哈希传递(Pass-the-Hash)?不行,兄弟,那招对NetNTLMv2不太管用,因为它需要的是明文密码或者通过特殊的票据,这时候,就得靠中继攻击(Relay Attack)或者离线爆破了。

我记得有一次,我模拟攻击一台服务器,费了九牛二虎之力搞到了一个账号的NTLM Hash,结果呢?屁用没有,因为目标机器强制要求使用NetNTLMv2,我当时那个气啊,简直是“一顿操作猛如虎,一看战绩零杠五”,后来我学聪明了,用Responder在本地网络里“喊一嗓子”,模拟路由器欺骗,骗一些粗心大意的机器来“敲门”,从而抓到他们发来的NetNTLMv2响应,拿到这个响应,我就可以用hashcat,配上个好字典,在家里泡杯茶,慢慢跑着爆,嘿,你别说,还真让我跑出来过“Password123”这种玩意儿,当时我差点笑出声,这也太侮辱人智商了吧?但没办法,真实环境就是如此,总有人图省事,用弱口令。

咱们得掰开揉碎了看它的“脾气”

这个NetNTLMv2就像个倔驴,你得顺着它的毛捋。

  1. 它很“敏感”:它对客户端和服务器的时间同步要求很高,如果时间差超过30分钟,认证就直接失败了,你说它龟毛不龟毛?
  2. 它认“格式”:它输出的那个Hash,格式是固定的,你抓包抓到了,你想自己伪造一个,门儿都没有,这就是那个MD5 HMAC的厉害之处。
  3. 它“记仇”:一旦你猜错几次密码,它就会触发账户锁定策略,这可不是闹着玩的,如果你在爆破的时候,不小心把人家域内的管理员账号给锁了,那你第二天上班,可能就要被请去喝茶了,这事儿我可干过,那叫一个汗流浃背啊!

所以啊,玩转NetNTLMv2,不仅是个技术活儿,还得心细胆大,你得知道什么时候用Responder,什么时候用NTDSDump,什么时候该收手,反而不如直接走上线CS(CobaltStrike)的路子来得直接。

聊聊那让人纠结的破解

说到破解NetNTLMv2,我真的是又爱又恨,爱的是,只要字典够大,规则够好,总能看到“Cracked”的字样,那成就感,比中了彩票还爽,恨的是,现在很多用户密码复杂度都上来了,什么P@ssw0rd!2024,你跑个几天几夜,GPU显卡都烧得冒烟了,结果啥也没出来,那种挫败感,简直想摔键盘。

话说回来,这不正是它的魅力所在吗?安全与攻击,永远是一对矛与盾,我们研究它,不是为了使坏,而是为了更懂它,从而更好地保护我们自己的系统,你想啊,如果你连攻击者套路都摸不清,你怎么可能做好防守呢?

想跟所有在这条路上的朋友们说几句掏心窝子的话

搞安全,特别是搞内网这块,心态一定要好,遇到NetNTLMv2这种硬骨头,千万别急躁,一次不行就两次,两次不行就换个思路,别老想着一步登天,直接拿域管,那不现实,一步一步来,从最基本的抓包分析,到中继攻击,再到最后的权限提升,每一步都踩实了,你才能真正理解它。

我到现在还记得,我第一次成功用抓到的NetNTLMv2哈希,配合彩虹表(虽然现在不用了)破解出密码的那一刻,那种心情,真的,比喝了冰可乐还爽!那种“原来如此”的顿悟感,是支持我一直走到今天的动力。

呢,NetNTLMv2这个老伙计,虽然有时候让人抓狂,但也正因为有了它,我们的攻防对抗才更有意思,不是吗?嘿嘿。

行了,今儿就唠到这儿吧,如果你也对网络安全感兴趣,想学点真东西,平时喜欢捣鼓这些东西,觉得我老周还算靠谱的话,不妨加我QQ聊聊,一起探讨探讨,毕竟独学而无友,则孤陋而寡闻嘛!

NetNTLMv2语

QQ:123456789(记得备注“安全交流”哦,不然我可能认不出你来,哈哈!)

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码