
تفريغ LSASS عبر بدائيات قراءة الذاكرة الفعلية في برامج تشغيل النواة الضعيفة
استخراج بيانات اعتماد LSASS مباشرة من الذاكرة الفعلية عن طريق استغلال برامج تشغيل موقعة قابلة للثغرات بوسائل قراءة الذاكرة الفعلية عبر MmMapIoSpace، متجاوزًا قدرات الكشف التقليدية في وضع المستخدم.
تم تطوير هذه الأداة بالتعاون بين جوليان بينيا وإريك إسكيفيل.
هذا الإصدار من GhostKatz يستخدم برامج تشغيل تم الكشف عنها سابقًا على أنها قابلة للثغرات. للحصول على أفضل النتائج، تم تصميم GhostKatz للعمل مع برامج تشغيل النواة التي تعرض ثغرات بدائية في قراءة الذاكرة وغير محظورة أثناء التحميل / معروفة علنًا. لا يتضمن هذا الإصدار العام استغلالات لبرامج تشغيل غير مكشوف عنها سابقًا. بدلاً من ذلك، تم تصميم المشروع ليكون وحدويًا وقابلًا للتوسع، مما يسمح للمستخدمين بالبحث عن برامج تشغيل خاصة بهم ودمجها عن طريق توسيع وظائف قراءة الذاكرة البدائية في utils.c. داخليًا، قمنا بأتمتة عملية الاكتشاف والاستغلال ونحتفظ بعدة برامج تشغيل نواة موقعة مع استغلالات مكتوبة.
إذا كنت ترغب في المساهمة، يرجى الاطلاع على وثائق المساهمة.
أردنا البدء في تعلم كيفية استغلال برامج تشغيل النواة واعتقدنا أن هذا سيكون مشروعًا رائعًا. كما كنت مستوحين عندما رأينا أداة KernelKatz من Outflank وأردنا استخدامها، لكن ليس لدينا Outflank لأننا طلاب. لذا صنعنا أداةنا الخاصة.
قم بتشغيل make لتجميع BOFs.
قم بتحميل سكريبت Aggressor ghostkatz.cna في مدير السكريبتات الخاص بك.
لتشغيل GhostKatz، استخدم الأمر ghostkatz [logonpasswords/wdigest] -prv <معرف المزود>.
يمكنك تشغيل أمر المساعدة في وحدة تحكم Beacon باستخدام: help ghostkatz.
beacon> help ghostkatz
Synopsis: ghostkatz [logonpasswords/wdigest] -prv <provider id>
Description:
Dump credentials from LSASS by using signed kernel drivers to read physical memory.
Examples:
ghostkatz logonpasswords -prv 1
ghostkatz wdigest

هذه ببساطة الإصدارات التي اختبرناها يدويًا تحت الضغط. الإصدارات الرئيسية مثل 1607 يجب ألا تحتوي على تغييرات جوهرية عبر تحديثات البناء الفرعية.
[!WARNING] على الرغم من أن GhostKatz تم اختباره بدقة، يجب عليك توخي الحذر إذا تم نشره في بيئة إنتاج. يستخدم GhostKatz برامج تشغيل نواة قابلة للثغرات. من الممكن أن تؤدي الأخطاء إلى شاشة زرقاء (BSOD).
برامج التشغيل التي يمكن استغلالها باستخدام GhostKatz
| المعرف | البائع | اسم برنامج التشغيل | SHA256 |
|---|---|---|---|
| 1 | Toshiba | TPwSav | 011df46e94218cbb2f0b8da13ab3cec397246fdc63436e58b1bf597550a647f6 |
| 2 | TechPowerUp | ThrottleStop | 16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0 |
شكرًا لـ ch3rn0byl وCedric على وقتكم في الإجابة على أسئلتنا السخيفة حول النواة وبرامج التشغيل وSuperfetch.