🔍 Contexte

Publié le 18 septembre 2026 sur GitHub par l’auteur BoydHacks, ntlmscout est un outil offensif open source en Python 3.7+ (fichier unique, sans dépendances externes) destiné à la reconnaissance des endpoints NTLM exposés sur Internet.

⚙️ Fonctionnement technique

L’outil exploite le fait qu’une négociation NTLM non authentifiée (message Type-1 NEGOTIATE) provoque en réponse un message Type-2 CHALLENGE qui divulgue de nombreuses informations internes Active Directory avant toute transmission de credential :

  • Noms NetBIOS et DNS de l’hôte et du domaine
  • Nom de la forêt AD et de l’arbre
  • Version Windows (build OS mappé vers un nom lisible)
  • Horloge serveur et décalage temporel
  • Flags de négociation NTLM et AV_PAIRS complets
  • Adresse IP interne (via CVE-2000-0649 IIS, WebDAV PROPFIND, RPC IOXIDResolver::ServerAlive2, SANs TLS/RDP)

🌐 Transports supportés

L’outil couvre un large spectre de protocoles : HTTP(S), SMB2/3, MSSQL/TDS, SMTP, IMAP, POP3, NNTP, LDAP(S), RDP/CredSSP (NLA).

💧 Mode spray de mots de passe

Un mode password spray optionnel est intégré, conçu pour éviter les verrouillages de comptes (un mot de passe par round sur tous les comptes, délai configurable via --delay). Il opère via NTLM Type-3 ou HTTP Basic contre l’endpoint le plus efficace identifié.

📤 Sorties

L’outil produit des rapports en JSON, NDJSON, CSV et un fichier hosts au format NetExec, avec permissions restreintes au propriétaire.

🏷️ Type d’article

Il s’agit d’une publication de nouvel outil offensif open source, destiné aux professionnels de la sécurité offensive et à la threat intelligence, visant à cartographier les expositions NTLM et les fuites d’informations AD sur Internet.

🧠 TTPs et IOCs détectés

TTP

  • T1557.001 — Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)
  • T1110.003 — Brute Force: Password Spraying (Credential Access)
  • T1590.001 — Gather Victim Network Information: Domain Properties (Reconnaissance)
  • T1590.002 — Gather Victim Network Information: DNS (Reconnaissance)
  • T1046 — Network Service Discovery (Discovery)
  • T1187 — Forced Authentication (Credential Access)

IOC

  • CVEs : CVE-2000-0649NVD · CIRCL
  • Fichiers : ntlmscout.py

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ntlmscout (tool)
  • NTLMRecon (tool)
  • ntlmscan (tool)
  • ntlm_challenger (tool)
  • NetExec (framework)
  • CrackMapExec (framework)
  • Impacket (framework)
  • MailSniper (tool)

🟡 Indice de vérification factuelle : 41/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 6685 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://github.com/boydhacks/ntlmscout