
Credsleaker ermöglicht es einem Angreifer, eine äußerst überzeugende Eingabeaufforderung für Anmeldeinformationen mithilfe von Windows Security zu erstellen, diese gegen den DC zu validieren und sie anschließend über eine HTTP-Anfrage zu exfiltrieren.
Dieses Skript zeigte früher eine PowerShell-Anmeldebox an, die den Benutzer nach Anmeldeinformationen fragte. Allerdings, Das war sehr auffällig. Jetzt ist es an der Zeit, das Windows-Sicherheitspopup zu nutzen!

Die Box kann nicht geschlossen werden (nur durch Beenden des Prozesses) und überprüft fortlaufend die Anmeldeinformationen gegen den DC. Falls die Anmeldeinformationen am DC fehlschlagen, werden sie gegen die lokale SAM geprüft, sodass lokale Konten geleakt werden, selbst wenn der Rechner ein Domänenmitglied ist. Nach erfolgreicher Validierung wird sie geschlossen und verarbeitet die Daten über die gewählte Methode.

Starten Sie einen Webserver und laden Sie cl_reader.php, config.php, config.cl in den gewünschten Pfad hoch.
Füllen Sie die Parameter-Standardwerte in CredsLeaker.ps1 aus.
Bearbeiten Sie die Pipeline-Parameter in run.bat auf das gewünschte Szenario.
Führen Sie die Datei run.bat aus.
An Dviros für ein großartiges Skript, von dem ich eine Menge gelernt habe! An alle meine Freunde, die bei der Erstellung dieses Skripts geholfen haben (insbesondere @deanf)
Diese Software wird nur für Bildungszwecke bereitgestellt (auch mit Redteamern im Hinterkopf). Verwenden Sie credsleaker nicht ohne gegenseitige Zustimmung. Wenn Sie illegale Aktivitäten durchführen, übernimmt der Autor keinerlei Verantwortung dafür. Durch die Nutzung dieser Software stimmen Sie diesen Bedingungen zu.