
ملف BOF لاستخراج بيانات الاعتماد من Veeam Backup and Replication وVeeam One
أداة BOF لاستخراج بيانات الاعتماد (Credential Extraction) لبرنامجي Veeam Backup and Replication وVeeam One من إعداد Stephen Munro وLogan Kroeger من @MWRCyberSec. يجب تشغيل BOF داخل جلسة (Beacon) بصلاحيات المسؤول (Admin) على خادم Veeam One أو Veeam Backup and Replication، وتدعم Cobalt Strike وOutflank C2.
tldr;
The BOF uses sqlcmd.exe/psql.exe to extract encrypted credential blobs from the database, grabs the salt from regisry and uses DPAPI to decrypt and print them.
أنا لست مطوّر C ماهرًا، لذا أقترح بشدة تشغيل Beacon ثانٍ لتنفيذ هذه الأداة كإجراء احترازي إذا كنت قلقًا بشأن تعطل الـ Beacon. لقد اختبرت الأداة مع Veeam One وVeeam Backup and Replication لكل من PSQL وMSSQL وقد عملت جميعها.
لا يتحمل مؤلفو هذا المشروع ومساهموه أي مسؤولية عن أي استخدام غير قانوني للأداة. وهي مخصصة لأغراض التعليم والاختبارات الأمنية المصرّح بها فقط. يتحمل المستخدمون مسؤولية ضمان الاستخدام القانوني.
Dump credentials from Veeam. Supports PSQL and MSSQL!
Use: veeam-dumper [db type] [optional args]
db type (Required): mssql, psql, auto
--dbname (Optional): if blank will try pull from registry.
--exepath (Optional): Path to sqlcmd.exe/psql.exe. If not specified will search $PATH and common locations depending on the DB type
--debug (Optional): Enables debug output
--veeamone (Optional): Run VeeamOne mode
Examples:
veeam-dumper auto
veeam-dumper psql --dbname VeeamBackup2016 --exepath "C:\Program Files\pssql.exe" --debug
veeam-dumper mssql --debug --veeamone

يمكن لأداة BOF القيام بما يلي:
.s1.py) وCobalt Strike (.cna)sqlcmd.exe/psql.exe في المواقع الشائعة أو يمكن تحديدهما يدويًاi686-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x86.o
x86_64-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x64.o