Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DPAPISnoop — أداة بلغة C# لاستخراج هاشات DPAPI القابلة للكسر من MasterKeys الخاصة بالمستخدم | Kitploit
أدوات/GitHubGitHub/leftp/dpapisnoop
كسر كلمات المرورهجمات كلمات المرورتحليل التجزئةما بعد الاستغلالالفريق الأحمر
GitHubleftp/dpapisnoop

DPAPISnoop

أداة بلغة C# لاستخراج هاشات DPAPI القابلة للكسر من MasterKeys الخاصة بالمستخدم

عرض المستودع
14687منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DPAPISnoop

أداة بلغة C# تستخرج تجزئات DPAPI القابلة للكسر من ملفات MasterKeys و CREDHIST الخاصة بالمستخدمين.

تستهدف كلًا من MasterKey ($DPAPImk$) وسلسلة CREDHIST الكاملة ($credhist$)، مع دعم المسارات المحلية ومشاركات SMB البعيدة.


ما الذي تستخرجه

تجزئات MasterKey ($DPAPImk$)

يمكن العثور على MasterKey لكل مستخدم تحت المسار \Users\<user>\AppData\Roaming\Microsoft\Protect\<SID>\.

يؤدي كسر التجزئة إلى الحصول على كلمة مرور المجال الخاصة بالمستخدم ويفتح جميع الأسرار المحمية عبر DPAPI من تلك الفترة.

تعتمد نسخة التجزئة على نظام التشغيل:

  • الإصدار 1 — 3DES + SHA-1 (≤ Vista)
  • الإصدار 2 — AES-256 + SHA-512 (≥ Win7)

حقل السياق يرمّز نوع الحساب:

  • 1 — مستخدم محلي
  • 2 — مستخدم مجال، قبل 1607
  • 3 — مستخدم مجال، بعد 1607

تجزئات CREDHIST ($credhist$)

كل إدخال في ملف CREDHIST الخاص بكل مستخدم. كل إدخال مشفّر بكلمة مرور سابقة ويُفك تشفيره ليعطي SHA1 و NTLM لكلمة المرور التي تسبقه.

كسر السلسلة يعيد بناء جميع كلمات المرور التاريخية وتجزئات NTLM الخاصة بها.

يتم تصنيف الإدخالات في حقل اسم المستخدم بحيث يكون المخرج موصوفًا لذاته:

root@kitploit:~
alice[current]:$credhist$*...    ← مشفّر بكلمة المرور الحالية؛ اكسر هذا أولًا
alice[prev1]:$credhist$*...      ← مشفّر بكلمة المرور السابقة
alice[prev2]:$credhist$*...

تعتمد نسخة تجزئة الإدخال على نظام التشغيل:

  • 3DES + HMAC-SHA1 (≤ Vista) — اكسره باستخدام hashcat -m 15920
  • AES-256 + SHA-512 (≥ Win10 20H2) — اكسره باستخدام hashcat -m 15930

الاستخدام

root@kitploit:~
DPAPISnoop.exe [rootDir] [options]

rootDir يُعيّن افتراضيًا إلى %HOMEDRIVE% إذا تم حذفه. مسارات UNC مدعومة بالكامل.

أمثلة

root@kitploit:~
# جهاز محلي — تفريغ كل شيء (الافتراضي هو %HOMEDRIVE%)
DPAPISnoop.exe

# جهاز محلي — السير في سلسلة CREDHIST بدءًا من كلمة مرور معروفة
DPAPISnoop.exe C: --password Summer2026!

# جهاز محلي — السير في سلسلة CREDHIST بدءًا من SHA1 معروف
# (مثلًا من sekurlsa::wdigest pwdhash أو ذاكرة dpapi المخزنة)
DPAPISnoop.exe C: --sha1 da39a3ee5e6b4b0d3255bfef95601890afd80709

# مشاركة بعيدة — تفريغ كل شيء
DPAPISnoop.exe \\server01\c$

# مشاركة بعيدة — CREDHIST فقط، مع توجيه التجزئات إلى ملف
DPAPISnoop.exe \\server01\c$ --credhist-only > credhist_hashes.txt

# مشاركة بعيدة — السير في سلسلة CREDHIST بدءًا من كلمة مرور معروفة
DPAPISnoop.exe \\server01\c$ --password Summer2026!

الكسر

MasterKey

root@kitploit:~
hashcat -a0 -m 15300 hashes.txt wordlist.txt   # v1 محلي/مجال قبل 1607
hashcat -a0 -m 15310 hashes.txt wordlist.txt   # v1 مجال بعد 1607
hashcat -a0 -m 15900 hashes.txt wordlist.txt   # v2 محلي/مجال قبل 1607
hashcat -a0 -m 15910 hashes.txt wordlist.txt   # v2 مجال بعد 1607

CREDHIST

root@kitploit:~
hashcat -a0 -m 15920 credhist_hashes.txt wordlist.txt   # إدخالات 3DES (≤ Vista)
hashcat -a0 -m 15930 credhist_hashes.txt wordlist.txt   # إدخالات AES-256 (≥ Win10 20H2)

بعد الكسر، أعد تمرير كلمة المرور المستردة إلى DPAPISnoop للسير في السلسلة الكاملة وطباعة كل SHA1 و NTLM تاريخي:

root@kitploit:~
DPAPISnoop.exe C:\ --password Summer2024! > ntlms.txt
DPAPISnoop.exe C:\ --sha1 <40-hex-sha1> > ntlms.txt

وحدات Hashcat

اطلع على README


استخدام الذكاء الاصطناعي

تم تنفيذ هذا الجهد البحثي والتطويري بالتعاون بين إنسان وأدوات مدعومة بالذكاء الاصطناعي، باستخدام نموذجي الذكاء الاصطناعي GPT-5.5 و Claude Sonnet 4.6.

تم استخدام نماذج الذكاء الاصطناعي للمساعدة في توليد الكود ودعم الهندسة العكسية.

ومع ذلك، فإن جميع توجهات البحث والتحقق وتصحيح الأخطاء والاختبار وتحليل الأمان والقرارات الفنية النهائية تمت بواسطة إنسان (Imdefinelyhuman).

تمت مراجعة جميع المحتويات والكود والتحليلات المولّدة والتحقق منها وتعديلها ودمجها يدويًا كجزء من سير عمل تفاعلي يوجّهه الإنسان.

العبارة أعلاه هي طريقة منمّقة للقول أيضًا إن الكود يحتوي على أخطاء واستخدامه على مسؤوليتك الخاصة!


المراجع

  1. Elie Burzstein and Jean Michel Picod, "Recovering Windows Secrets and EFS Certificates Offline."
  2. مايكروسوفت، "دالة CryptProtectData."
  3. مايكروسوفت، "CNG DPAPI."
  4. مايكروسوفت، "مفاتيح نسخ DPAPI الاحتياطية على وحدات تحكم مجال Active Directory."
  5. NAI Labs, "حماية بيانات Windows."
  6. SpecterOps, "تخزين البيانات المشفّرة الهجومي: إصدارة DPAPI."
  7. SpecterOps, "إرشادات تشغيلية لإساءة استخدام DPAPI الخاصة بالمستخدمين بشكل هجومي."
  8. SpecterOps, "اختراق مفتاح نسخ DPAPI الاحتياطي الجزء 1: بعض الغابات يجب أن تحترق."
  9. Passcape, "DPAPI CREDHIST."
  10. Passcape, "تحليل كتلة DPAPI."
  11. Passcape, "تحليل Master Key الخاص بـ DPAPI."
  12. NirSoft, "CredHistView."
  13. Benjamin Delpy, "موسوعة Mimikatz: الوحدة ~ dpapi."
  14. Fox-IT, "محلل Dissect CREDHIST."
  15. DPAPIck3, صفحة مشروع PyPI
  16. GhostPack, "SharpDPAPI."
  17. Sygnia, "سقوط السلاح السري الأضخم لدى DPAPI."

المؤلف

Lefteris (lefty) Panos @ LRQA Red Team 2026

تنزيل الأداة
الخيارالوصف
(بدون خيارات)تفريغ $DPAPImk$ و $credhist$ لمستخدمنا
--credhist-only / -cتخطّي مخرجات MasterKey؛ إخراج سطور $credhist$ فقط
--password <plaintext> / -pالسير في سلسلة CREDHIST بدءًا من كلمة المرور النصية الحالية
--sha1 <40-hex>السير في سلسلة CREDHIST بدءًا من SHA1 معروف لكلمة المرور الحالية
--pre1607إخراج السياق 2 (مجال قبل 1607) بدلًا من السياق 3 لتجزئات MasterKey الخاصة بالمجال