
Ein BOF zur Extraktion von Anmeldeinformationen für Veeam Backup and Replication und Veeam One
Ein BOF zur Extraktion von Anmeldedaten für Veeam Backup and Replication und Veeam One von Stephen Munro und Logan Kroeger von @MWRCyberSec. Der BOF muss in einem Admin-Beacon auf einem Veeam One- oder Veeam Backup and Replication-Server ausgeführt werden und unterstützt Cobalt Strike und Outflank C2.
tldr;
The BOF uses sqlcmd.exe/psql.exe to extract encrypted credential blobs from the database, grabs the salt from regisry and uses DPAPI to decrypt and print them.
Ich bin kein versierter C-Entwickler, daher empfehle ich dringend, einen zweiten Beacon zu starten, um diesen BOF als Vorsichtsmaßnahme auszuführen, falls du dir Sorgen machst, dass der Beacon abstürzt. Ich habe den BOF gegen Veeam One und Veeam Backup and Replication sowohl für PSQL als auch MSSQL getestet, und alle haben funktioniert.
Die Autoren und Mitwirkenden dieses Projekts haften nicht für jegliche illegale Nutzung des Tools. Es ist ausschließlich für Bildungszwecke und autorisierte Sicherheitstests gedacht. Die Nutzer sind dafür verantwortlich, die Einhaltung der gesetzlichen Vorschriften sicherzustellen.
Dump credentials from Veeam. Supports PSQL and MSSQL!
Use: veeam-dumper [db type] [optional args]
db type (Required): mssql, psql, auto
--dbname (Optional): if blank will try pull from registry.
--exepath (Optional): Path to sqlcmd.exe/psql.exe. If not specified will search $PATH and common locations depending on the DB type
--debug (Optional): Enables debug output
--veeamone (Optional): Run VeeamOne mode
Examples:
veeam-dumper auto
veeam-dumper psql --dbname VeeamBackup2016 --exepath "C:\Program Files\pssql.exe" --debug
veeam-dumper mssql --debug --veeamone

Der BOF kann Folgendes:
i686-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x86.o
x86_64-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x64.o