
Anmeldeinformationen von lsass remote extrahieren
Python-Werkzeug zum entfernten Extrahieren von Anmeldeinformationen auf einer Gruppe von Hosts. Dieser Blogbeitrag erklärt, wie es funktioniert.
Dieses Tool verwendet das impacket-Projekt, um die notwendigen Bytes aus einem lsass-Dump entfernt auszulesen, und pypykatz, um Anmeldeinformationen zu extrahieren.
| Kapitel | Beschreibung |
|---|---|
| Warnung | Bevor Sie dieses Tool verwenden, lesen Sie dies |
| Installation | Installation von lsassy |
| Grundlegende Verwendung | Grundlegende Verwendung von lsassy |
| Erweiterte Verwendung | Erweiterte Verwendung von lsassy mit Parametererklärung |
| Dump-Methode hinzufügen | So fügen Sie eine benutzerdefinierte lsass-Dump-Methode hinzu |
| Danksagungen | Dank an diese Personen und Werkzeuge |
| Offizieller Discord | Offizieller Discord-Server |
Obwohl ich alle Anstrengungen unternommen habe, das Tool stabil zu machen, können bei Fehlern Spuren hinterlassen werden.
Dieses Tool kann entweder einige lsass-Dumps hinterlassen, wenn es sie nicht löschen konnte (obwohl es sich sehr bemüht), oder einen geplanten Task hinterlassen, der weiterläuft, wenn es ihn nicht löschen kann. Dies sollte nicht passieren, aber es könnte. Sie wissen jetzt Bescheid, verwenden Sie es mit Vorsicht.
lsassy funktioniert mit Python >= 3.7
python3 -m pip install lsassy
python3 setup.py install
lsassy funktioniert sofort mit mehreren Zielen (IP(s), Bereich(e), CIDR(s), Hostname(n), FQDN(s), Datei(en) mit einer Liste von Zielen)
lsassy [-d domain] -u pixis -p P4ssw0rd targets
lsassy [-d domain] -u pixis -H [LM:]NT targets
Standardmäßig versucht lsassy, lsass remote mit der comsvcs.dll-Methode zu dumpen, entweder über WMI oder einen entfernten geplanten Task.
lsassy kann sich mit Kerberos authentifizieren. Dazu wird ein gültiges TGT in der Umgebungsvariable KRB5CCNAME benötigt. Weitere Einzelheiten finden Sie unter erweiterte Verwendung.
lsassy -k targets
lsassy -d hackn.lab -u pixis -p P4ssw0rd 192.168.1.0/24
lsassy -d hackn.lab -u pixis -p P4ssw0rd 192.168.1.1-10
lsassy -d hackn.lab -u pixis -p P4ssw0rd hosts.txt
lsassy -d hackn.lab -u pixis -p P4ssw0rd 192.168.1.1-192.168.1.10
In lsassy sind verschiedene lsass-Dump-Methoden implementiert, und es stehen einige Optionen zur Verfügung, um dem Benutzer die Kontrolle über die Vorgehensweise zu geben.
lsassy ist in Module unterteilt
+-----------+
| Writer |
+-----+-----+
|
|
+----------+ +-----+-----+ +---------+
| Parser |------| Core |----| Session |
+----------+ +-----+-----+ +---------+
|
|
+-----------+
| Dump |-+
| Methods | |-+ +----------+
+-----+-----+ | |----| File |
+-----------+ | +----------+
+------------+
|
|
+-----------+
| Exec |-+
| Methods | |-+
+-----+-----+ | |
+-----------+ |
+------------+
Dieses Modul ist der Orchestrator. Es erstellt die lsassy-Klasse mit den bereitgestellten Argumenten und Optionen und ruft dann die verschiedenen Module auf, um Anmeldeinformationen abzurufen.
Dieses Modul dient der Protokollierung.
Dies ist eine Schicht, die über Impacket gebaut wurde, um sich wie ein Python-eingebautes Dateiobjekt zu verhalten. Es überschreibt Methoden wie open, read, seek oder close.
In diesem Modul findet die gesamte Dump-Logik statt. Je nach verwendeter Methode führt es Code auf dem entfernten Host aus, um lsass mit der angegebenen Methode zu dumpen.
Dieses Modul nutzt pypykatz und das Dateimodul von lsassy, um einen lsass-Dump remote zu parsen.
Dieses Modul behandelt die Ausgabe, entweder auf dem Bildschirm in verschiedenen Formaten und/oder das Schreiben von Ergebnissen in eine Datei.
Dieses Tool kann lsass auf verschiedene Weise dumpen.
Dump-Methoden (-m oder --method)
Diese Methode verwendet ausschließlich integrierte Windows-Dateien, um entfernte Anmeldeinformationen zu extrahieren. Sie nutzt die minidump-Funktion aus comsvcs.dll, um den lsass-Prozess zu dumpen.
Diese Methode lädt procdump.exe von SysInternals hoch, um den lsass-Prozess zu dumpen.
Diese Methode lädt dumpert.exe oder dumpert.dll von outflanknl hoch, um den lsass-Prozess mithilfe von Syscalls zu dumpen.
Diese Methode lädt NativeDump.exe von ricardojoserf hoch, um den lsass-Prozess nur mit NTAPIs zu dumpen.
Diese Methode lädt ppldump.exe von itm4n hoch, um den lsass-Prozess zu dumpen und PPL zu umgehen.
Diese Methode lädt Mirrordump.exe von Ccob hoch, um lsass mithilfe eines bereits geöffneten Handles zu lsass über ein LSA-Plugin zu dumpen.
Diese Methode verwendet die WER-Technik, die in PowerSploit verwendet wird.
Für einige Dump-Methoden sind Optionen erforderlich, z. B. der Pfad zu procdump oder dumpert. Diese Optionen können mit --options oder -O und einer kommagetrennten Liste von Optionen im Format key=value gesetzt werden.
... --options key=value,foo=bar
Zum Beispiel: