
إصدار بلغة .NET لوظيفة تفريغ SAM عن بُعد وLSA Secrets من impacket's secretsdump.py
. نسخة .Net من وظيفة تفريغ SAM + LSA Secrets عن بُعد من impacket's secretsdump.py. يعمل افتراضيًا في سياق المستخدم الحالي. يُرجى الاستخدام فقط في البيئات التي تملكها أو لديك إذن لاختبارها :)
SharpSecDump.exe -target=192.168.1.15 -u=admin -p=Password123 -d=test.local
العلامات المطلوبة
العلامات الاختيارية
تم اختبار المشروع ضد Win 7 و 10 و Server 2012 و Server 2016. قد لا تعمل الإصدارات الأقدم (win 2003 / xp) مع هذه الأداة.
افتراضيًا، إذا كنت تحاول تفريغ الخلايا (hives) من نظامك المحلي، فستحتاج إلى التشغيل من سياق ذي صلاحية عالية. ومع ذلك، هذا ليس ضروريًا عند استهداف الأنظمة البعيدة.
تدعم هذه الأداة حاليًا تفريغ خلايا التسجيل SAM + SECURITY لاسترداد بيانات بيانات الاعتماد المخزنة مؤقتًا. لكنها لا تدعم تحليل NTDS.dit / مزامنة dc بعد. إذا كنت تبحث عن وظيفة مزامنة dc في مشروع .Net، أوصي بـ sharpkatz.
إذا تم تكوين نظام لتعطيل RPC عبر TCP (مطلوب RPC عبر named pipe - هذا ليس إعدادًا افتراضيًا) فهناك تأخير لمدة 21 ثانية قبل أن يعود Windows إلى RPC/NP، لكنه سيظل يسمح بالاتصال. يبدو أن هذا قيد على استخدام استدعاءات API التي تستخدم SCManager لربط الخدمات عن بُعد.
هذا الكود هو نسخة من وظيفة من impacket بواسطة @agsolino و pypykatz بواسطة @skelsec. كل الفضل يعود لهم في الخطوات الأصلية لتحليل وفك تشفير المعلومات من خلايا التسجيل.
هياكل خلايا التسجيل المستخدمة مأخوذة من gray_hat_csharp_code بواسطة @BrandonPrry.
أخيرًا، كانت الفكرة الأصلية للبرنامج النصي مبنية على نسخة جزئية كنت أعمل عليها من Posh_SecModule بواسطة @Carlos_Perez، وجزء كبير من كود تحليل SAM الأولي جاء من ذلك المشروع.