
.Net-Port der Remote-SAM- und LSA-Secrets-Dumping-Funktionalität von impacket's secretsdump.py
.Net-Port der Remote-SAM- und LSA-Secrets-Dumping-Funktionalität von impackets secretsdump.py. Läuft standardmäßig im Kontext des aktuellen Benutzers. Bitte nur in Umgebungen verwenden, die Sie besitzen oder für die Sie eine Testberechtigung haben :)
SharpSecDump.exe -target=192.168.1.15 -u=admin -p=Password123 -d=test.local
Erforderliche Flags
Optionale Flags
Das Projekt wurde gegen Win 7,10, Server 2012 und Server 2016 getestet. Ältere Versionen (Win 2003 / XP) funktionieren möglicherweise nicht mit diesem Tool.
Standardmäßig müssen Sie aus einem Kontext mit hoher Integrität herauslaufen, wenn Sie Hives von Ihrem lokalen System dumpen möchten. Dies ist jedoch nicht erforderlich, wenn Sie Remote-Systeme anvisieren.
Dies unterstützt derzeit das Dumping der SAM + SECURITY-Registrierungshives zum Abrufen zwischengespeicherter Anmeldeinformationen. Es unterstützt jedoch noch kein NTDS.dit-Parsing / dcsync. Wenn Sie nach dcsync-Funktionalität in einem .Net-Projekt suchen, empfehle ich sharpkatz.
Wenn ein System so konfiguriert ist, dass RPC über TCP deaktiviert ist (RPC über Named Pipe ist erforderlich – dies ist keine Standardeinstellung), gibt es eine Verzögerung von 21s, bevor Windows auf RPC/NP zurückfällt, aber die Verbindung wird dennoch zugelassen. Dies scheint eine Einschränkung der Verwendung von API-Aufrufen zu sein, die den SCManager nutzen, um sich remote an Dienste zu binden.
Dieser Code ist ein Port von Funktionalitäten aus impacket von @agsolino und pypykatz von @skelsec. Alle Anerkennung gebührt ihnen für die ursprünglichen Schritte zum Parsen und Entschlüsseln von Informationen aus den Registrierungshives.
Die verwendeten Registrierungshive-Strukturen stammen aus gray_hat_csharp_code von @BrandonPrry.
Schließlich basierte die ursprüngliche Idee für das Skript auf einem partiellen Port, an dem ich arbeitete, von Posh_SecModule von @Carlos_Perez. Ein guter Teil des anfänglichen SAM-Parsing-Codes stammt aus diesem Projekt.