
Offset-unabhängiges Tool zur Extraktion von Anmeldeinformationen
DeadMatter ist ein spezialisiertes Tool, das in C# geschrieben wurde und darauf ausgelegt ist, sensible Informationen wie Passwort-Hashes aktiver Anmeldesitzungen aus Speicherabbildern zu extrahieren. Es verwendet Carving-Techniken, um Anmeldeinformationen aus verschiedenen Dateitypen abzurufen, wie z. B. Prozess- oder vollständigen Speicherabbildern, entweder im Raw- oder Minidump-Format, dekomprimierten Hibernationsdateien, Speicherdateien virtueller Maschinen oder anderen Dateitypen, die Anmeldeinformationen enthalten können.
Dieses Tool ist besonders nützlich für Penetrationstester, Red Teamer und Forensiker, da es die Analyse von Sicherheitslücken im System erleichtert und bei digitalen forensischen Untersuchungen hilft. DeadMatter kann für Pentester und Red Teamer während ihrer Einsätze sehr nützlich sein, da sie oft mit EDR- und AV-Software zu tun haben, die ihre Versuche, den LSASS-Prozessspeicher im Minidump-Format zu dumpen, erkennt und/oder blockiert. Die Alternative, einen vollständigen Speicherabbild zu dumpen und zu exfiltrieren, ist oft keine Option. Aus diesem Grund wurde DeadMatter entwickelt, um diese Lücke zu schließen und dem offensiven Team zu ermöglichen, die Speicherabbilddateien direkt auf dem Opferrechner zu parsen, um NTLM-Hashes, DPAPI-Schlüssel und andere nützliche Informationen direkt vor Ort zu extrahieren.
Das Tool wurde auf dem Black Hat USA 2025 Arsenal vorgestellt.
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
Besonderer Dank gilt cube0x0, da DeadMatter stark auf dem Code von MiniDump basiert
Besonderer Dank gilt theodoros997 für den Aufbau der Testinfrastruktur und für sein Google Chrome Decryptor-Tool
Ein großes Dankeschön an die folgenden Personen für ihre Projekte und ihre großartige Arbeit, ohne die unser eigenes Projekt nicht möglich gewesen wäre.
DeadMatter wird „wie besehen“ ohne jegliche Gewährleistung bereitgestellt. Es ist ausschließlich für die Verwendung durch qualifizierte Informationssicherheitsexperten während autorisierter Penetrationstests, Red-Team-Einsätze oder forensischer Untersuchungen vorgesehen. Die Entwickler von DeadMatter und QSecure übernehmen keine Haftung oder Verantwortung für den Missbrauch des Tools oder für rechtswidrige oder bösartige Aktivitäten, die damit durchgeführt werden.