
فك تشفير كلمات مرور ويندوز من ملفات التفريغ
مشروع LaZagne عاد مرة أخرى !!!
LaZagne يستخدم دالة ويندوز داخلية تُسمى CryptUnprotectData لفك تشفير كلمات مرور المستخدمين. يجب استدعاء هذه الواجهة البرمجية (API) في جلسة المستخدم الضحية، وإلا فلن تعمل. إذا لم يتم تشغيل الحاسوب (عند إجراء التحليل على قرص مُثبّت دون اتصال)، أو إذا كنا لا نريد وضع ملف ثنائي على المضيف البعيد، فلن يمكن استرداد أي كلمات مرور.
تم إنشاء LaZagneForensic لتجنب هذه المشكلة. هذا العمل مستوحى بشكل أساسي من العمل الرائع الذي قام به Jean-Michel Picod و Elie Bursztein لصالح DPAPICK و Francesco Picasso لصالح Windows DPAPI laboratory.
ملاحظة: المشكلة الرئيسية هي أنه لفك تشفير كلمات المرور هذه، يلزم معرفة كلمة مرور ويندوز الخاصة بالمستخدم.
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
تم إنشاء مجلد التفريغ بنجاح!
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
total 769M
drwxr-xr-x 2 root root 0 févr. 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M févr. 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M févr. 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 janv. 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 janv. 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 janv. 25 18:13 Program Files
drwxr-xr-x 2 root root 0 janv. 19 10:09 Windows
drwxr-xr-x 2 root root 0 janv. 16 15:52 Homeware
drwxr-xr-x 2 root root 0 janv. 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 nov. 22 20:37 Recovery
drwxr-xr-x 2 root root 4,0K nov. 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 nov. 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
ملاحظة: استخدم -v للوضع المفصل و -vv لوضع التصحيح.
ملاحظة: تحقق من الصورة التالية لفهم أي كلمات المرور يمكنك فك تشفيرها دون الحاجة إلى كلمة مرور ويندوز الخاصة بالمستخدم. سيتم اختبار جميع بيانات الاعتماد التي تم العثور عليها ككلمة مرور ويندوز في حال أعاد المستخدم استخدام نفس كلمة المرور.

لا تتردد في دعم عملي من خلال التبرع، سأقدر ذلك كثيرًا:
| Alessandro ZANNI |
|---|
| [email protected] |