
Keep it secret, keep it safe
Von Gabriel Landau und Mark Mager bei Elastic Security.
Von Hide Your Valuables — Mitigating Physical Credential Dumping Attacks, vorgestellt auf der Shmoocon 2023. Folien hier.
Silhouette ist ein POC, der die Nutzung von physischem Speicher zum Auslesen von Anmeldeinformationen aus LSASS entschärft. Dies geschieht auf drei Arten:
pagefile.sys und hiberfil.sys zu verhindern (z. B. Invoke-NinjaCopy).FILE_READ_DATA für pagefile.sys in allen Volume-Shadow-Copy-Snapshots blockieren, um den Zugriff mit Tools wie hobocopy zu blockieren.Es wird dringend empfohlen, RunAsPPL zu aktivieren, bevor Sie Silhouette verwenden.
Dies ist ein Proof-of-Concept. Die Nutzung erfolgt auf eigene Gefahr.
sc create Silhouette type= filesys start= demand binpath= %CD%\Silhouette.sys
reg import FilterKeys.reg
sc start Silhouette
Silhouette unterliegt der ELv2-Lizenz. Es verwendet phnt von SystemInformer unter der MIT-Lizenz.