
أداة استخراج بيانات الاعتماد المستقلة عن الإزاحة
DeadMatter هي أداة متخصصة مكتوبة بلغة C#، مصممة لاستخراج المعلومات الحساسة، مثل تجزئات كلمات المرور لجلسات تسجيل الدخول النشطة، من تفريغات الذاكرة. تستخدم تقنيات النحت (carving) لاسترداد بيانات الاعتماد من أنواع ملفات مختلفة، مثل تفريغات العمليات أو تفريغات الذاكرة الكاملة، سواء بصيغة raw أو minidump، أو ملفات الإسبات (hibernation) غير المضغوطة، أو ملفات ذاكرة الأجهزة الافتراضية، أو أنواع أخرى من الملفات التي قد تحتوي على بيانات اعتماد تسجيل الدخول.
هذه الأداة مفيدة بشكل خاص لمختبري الاختراق، وأعضاء الفرق الحمراء، والمحققين الجنائيين، لأنها تسهّل تحليل ثغرات أمن النظام وتساعد في التحقيقات الجنائية الرقمية. يمكن أن تكون DeadMatter مفيدة جدًا لمختبري الاختراق والفرق الحمراء أثناء مهامهم، حيث يتعين عليهم غالبًا التعامل مع برامج EDR و AV التي تكتشف و/أو تحجب محاولاتهم لتفريغ ذاكرة عملية LSASS بصيغة minidump. وغالبًا ما لا يكون البديل المتمثل في تفريغ ونقل تفريغ ذاكرة كامل خيارًا متاحًا. ونتيجة لذلك، تم إنشاء DeadMatter لسد هذه الفجوة وتمكين الفريق الهجومي من تحليل ملفات تفريغ الذاكرة مباشرة على الجهاز المصاب، من أجل استخراج تجزئات NTLM ومفاتيح DPAPI ومعلومات مفيدة أخرى في الحال.
تم تقديم الأداة في Black Hat USA 2025 Arsenal.
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
شكر خاص إلى cube0x0 حيث أن DeadMatter تعتمد بشكل كبير على كود MiniDump
شكر خاص إلى theodoros997 لإعداده البنية التحتية للاختبار ولأداة فك تشفير Google Chrome الخاصة به
تحية إلى الأشخاص التالية أسماؤهم على مشاريعهم وعملهم الرائع، والذي لولاها لما كان مشروعنا ممكنًا.
يتم توفير DeadMatter "كما هي" دون أي ضمان. وهي مخصصة للاستخدام فقط من قبل متخصصي أمن المعلومات المؤهلين أثناء اختبارات الاختراق المصرح بها، أو مهام الفرق الحمراء، أو التحقيقات الجنائية. لا يتحمل مطورو DeadMatter و QSecure أي مسؤولية عن سوء استخدام الأداة أو عن أي أنشطة غير قانونية أو ضارة تُرتكب باستخدامها.