
Entschlüsselung von Windows-Passwörtern aus Dump-Dateien
Das LaZagne-Projekt ist zurück !!!
LaZagne verwendet eine interne Windows-Funktion namens CryptUnprotectData, um Benutzerpasswörter zu entschlüsseln. Diese API sollte in der Sitzung des Opferbenutzers aufgerufen werden, da sie sonst nicht funktioniert. Wenn der Computer nicht gestartet wurde (wenn die Analyse auf einer offline eingehängten Festplatte durchgeführt wird) oder wenn wir keine Binärdatei auf dem entfernten Host ablegen möchten, können keine Passwörter abgerufen werden.
LaZagneForensic wurde erstellt, um dieses Problem zu vermeiden. Diese Arbeit wurde hauptsächlich von der großartigen Arbeit von Jean-Michel Picod und Elie Bursztein für DPAPICK und Francesco Picasso für Windows DPAPI laboratory inspiriert.
Hinweis: Das Hauptproblem ist, dass zum Entschlüsseln dieser Passwörter das Windows-Passwort des Benutzers benötigt wird.
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
Folder dump created successfully !
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
total 769M
drwxr-xr-x 2 root root 0 févr. 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M févr. 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M févr. 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 janv. 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 janv. 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 janv. 25 18:13 Program Files
drwxr-xr-x 2 root root 0 janv. 19 10:09 Windows
drwxr-xr-x 2 root root 0 janv. 16 15:52 Homeware
drwxr-xr-x 2 root root 0 janv. 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 nov. 22 20:37 Recovery
drwxr-xr-x 2 root root 4,0K nov. 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 nov. 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
Hinweis: Verwenden Sie -v für den ausführlichen Modus und -vv für den Debug-Modus.
Hinweis: Überprüfen Sie das folgende Bild, um zu verstehen, welche Passwörter Sie entschlüsseln können, ohne das Windows-Passwort des Benutzers zu benötigen. Alle gefundenen Anmeldeinformationen werden als Windows-Passwort getestet, falls der Benutzer dasselbe Passwort wiederverwendet.

Zögern Sie nicht, meine Arbeit durch eine Spende zu unterstützen, ich würde mich sehr freuen:
| Alessandro ZANNI |
|---|
| [email protected] |