Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DumpGuard — Proof-of-Concept-Tool zum Extrahieren von Anmeldeinformationen aus geschützten Sitzungen auf modernen Windows-Systemen. | Kitploit
Tools/GitHubGitHub/bytewreck/dumpguard
Privilege EscalationAufklärungExploitationLaterale BewegungInformationsbeschaffungPost-ExploitationPenetrationstestsAuthentifizierungRed Teaming
GitHubbytewreck/dumpguard

DumpGuard

Proof-of-Concept-Tool zum Extrahieren von Anmeldeinformationen aus geschützten Sitzungen auf modernen Windows-Systemen.

72669vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

DumpGuard

BSD3 License Slack Sponsored by SpecterOps

Logo

DumpGuard ist ein Tool zur Gewinnung von Anmeldedaten und zur Protokollforschung für moderne Windows-Systeme. Es missbraucht das Remote Credential Guard-Protokoll, um Anmeldeinformationen wiederherzustellen, selbst wenn Credential Guard aktiviert ist, und enthält zudem einen Microsoft v1-Authentifizierungspaketpfad für die sitzungsorientierte NTLM-Extraktion.

Die aktuellen Funktionen umfassen:

  • NTLMv1-Antworten
  • NTLMv2-Antworten
  • Kerberos-Diensttickets
  • Dumping des Microsoft v1-Authentifizierungspakets für lokale Anmeldesitzungen

Vorgefertigte Kopien können Sie aus dem Release-Bereich dieses Repositorys herunterladen.

Haftungsausschluss: Dieses Tool wird ausschließlich zu Bildungs- und legitimen Testzwecken bereitgestellt. Der Autor dieses Repositorys befürwortet oder unterstützt keinerlei Missbrauch und übernimmt keine Verantwortung für Schäden oder rechtliche Konsequenzen, die durch die Nutzung dieses Tools entstehen.

Übersicht zur Verwendung

Die folgende Tabelle fasst die derzeit implementierten Techniken zusammen.

DumpGuard verwendet ein command- plus target-Modell.

  • command wählt die Extraktionstechnik aus.
  • target wählt aus, ob auf der aktuellen Session oder durch Aufzählen aller Sessions gearbeitet werden soll.

Unterstützte Befehle:

  • /command:ntlmv1
  • /command:ntlmv2
  • /command:kerbtgs
  • /command:msv10

Unterstützte Ziele:

  • /target:self
  • /target:all

Allgemeine Remote Credential Guard-Parameter:

  • /domain:<DOMAIN>
  • /username:<SAMACCOUNTNAME>
  • /password:<PASSWORD>
  • /spn:<SPN>

Kerberos TGS-Parameter:

  • /tgsdomain:<DOMAIN>
  • /tgsspn:<SPN>

Wird /spn bei einem Computerkonto weggelassen, verwendet DumpGuard standardmäßig HOST/<computername>.

Dumping der eigenen Sitzung via Remote Credential Guard

Um Anmeldeinformationen des aktuellen Benutzers aus einem nicht privilegierten Kontext zu extrahieren, authentifiziert sich DumpGuard mit Remote Credential Guard an einem SPN-fähigen Konto und sendet dann Folgeanfragen über den etablierten Sicherheitskontext.

Dies funktioniert unabhängig vom Zustand von Credential Guard, erfordert jedoch Anmeldeinformationen für ein SPN-fähiges Konto.

Berechtigungsanforderung: Keine.

NTLMv1:

root@kitploit:~
DumpGuard.exe /command:ntlmv1 /target:self /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>]

NTLMv2:

root@kitploit:~
DumpGuard.exe /command:ntlmv2 /target:self /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>]

Kerberos TGS:

root@kitploit:~
DumpGuard.exe /command:kerbtgs /target:self /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>] [/tgsdomain:<DOMAIN>] /tgsspn:<service/host>

Wird /tgsdomain weggelassen, wird standardmäßig der Wert von /domain aus Remote Credential Guard verwendet.

Dumping aller Sitzungen via Remote Credential Guard

Um Anmeldeinformationen aller aktuell zugänglichen Benutzer aus einem privilegierten Kontext zu extrahieren, wechselt DumpGuard Token von laufenden Prozessen, authentifiziert sich mit Remote Credential Guard an einem SPN-fähigen Konto und sendet dann Folgeanfragen über den etablierten Sicherheitskontext.

Dies funktioniert unabhängig vom Zustand von Credential Guard, erfordert jedoch Anmeldeinformationen für ein SPN-fähiges Konto.

Berechtigungsanforderung: SYSTEM oder Administrator (erfordert SeImpersonatePrivilege).

NTLMv1:

root@kitploit:~
DumpGuard.exe /command:ntlmv1 /target:all /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>]

NTLMv2:

root@kitploit:~
DumpGuard.exe /command:ntlmv2 /target:all /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>]

Kerberos TGS:

root@kitploit:~
DumpGuard.exe /command:kerbtgs /target:all /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>] [/tgsdomain:<DOMAIN>] /tgsspn:<service/host>

Wird /tgsdomain weggelassen, wird standardmäßig der Wert von /domain aus Remote Credential Guard verwendet.

Dumping aller Sitzungen via Microsoft v1-Authentifizierungspaket

Um NTLM-Antworten für derzeit angemeldete Benutzer aus einem privilegierten SYSTEM-Kontext zu extrahieren, interagiert DumpGuard direkt mit dem NTLM SSP und fordert Challenge-Responses für jede entdeckte Anmeldesitzung an.

Dies funktioniert nur unter den folgenden Bedingungen:

  • Credential Guard ist auf dem lokalen System deaktiviert.
  • Remote-Benutzer sind von einem entfernten Host über Remote Credential Guard am lokalen System authentifiziert.

Berechtigungsanforderung: SYSTEM (erfordert SeTcbPrivilege).

root@kitploit:~
DumpGuard.exe /command:msv10

Dieser Angriff kann auch mit LSA Whisperer wie folgt durchgeführt werden:

root@kitploit:~
lsa-whisperer.exe msv1_0 Lm20GetChallengeResponse --luid {session id} --challenge {challenge to clients} [flags...]

Zusatzinformationen

Ich habe die von Credential Guard (LsaIso.exe) bereitgestellten Schnittstellen reverse engineered und nachgebildet und sie in dieses Repository aufgenommen – für alle, die an weiterführender Forschung interessiert sind.

Stand Oktober 2025 sind folgende Schnittstellen implementiert:

  • BCryptIum
  • CloudApIum
  • KerberosIum
  • LsaIsoMgmtIum
  • NtlmIum
  • ProvIum

Danksagungen

Vielen Dank an SpecterOps für die Unterstützung dieser Forschung und an meine Kollegen, die bei der Entwicklung geholfen haben.

  • Elad Shamir – für die Inspiration zu diesem Tool und dieser Forschung sowie für wertvolle Perspektiven und Ermutigung, wenn ich an eine Wand stieß.
  • Evan McBroom – für nützliche Einblicke in die LSA-Interna und die Bereitstellung von ASN.1-Codern für die meisten in diesem Projekt verwendeten Strukturen.

Verwandte Tools

  • LSA Whisperer (Evan McBroom) – Ein Toolset für die Interaktion mit Authentifizierungspaketen.
  • Rubeus (Will Schroeder, Charlie Clark) – Ein C#-Toolset für die rohe Kerberos-Interaktion und -Missbräuche.
  • Mimikatz (Benjamin Delpy) – Ein kleines Tool zum Spielen mit Windows-Sicherheit.
  • Kekeo (Benjamin Delpy) – Eine kleine Toolbox zum Spielen mit Microsoft Kerberos in C.

Verwandte Arbeiten

  • Oliver Lyak (2022) – Nach meinem Kenntnisstand die einzige öffentliche Forschung zum Dumping von durch Credential Guard geschützten Anmeldedaten.
  • James Forshaw (2022, 2022, 2022, 2022) – Schwachstellenmeldungen, die einige der von uns erforschten undokumentierten Schnittstellen ansatzweise dokumentieren.
Tool herunterladen
TechnikBefehlErfordert SYSTEMErfordert
SPN-Konto
Kann Credential Guard
dumpen
NTLMv1 extrahieren via Remote Credential Guardntlmv1self: ❌
all: ✅
✅✅
NTLMv2 extrahieren via Remote Credential Guardntlmv2self: ❌
all: ✅
✅✅
Kerberos TGS extrahieren via Remote Credential Guardkerbtgsself: ❌
all: ✅
✅✅
NTLMv1 extrahieren via Microsoft v1-Authentifizierungspaketmsv10✅❌❌