Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
GhostKatz — LSASS über physische Speicher-Lese-Primitive in anfälligen Kernel-Treibern auslesen | Kitploit
Tools/GitHubGitHub/rainbowdynamix/ghostkatz
Privilege EscalationSpeicherforensikExploitationPost-ExploitationPenetrationstestsRed TeamingBinary-Exploitation
GitHubrainbowdynamix/ghostkatz

GhostKatz

LSASS über physische Speicher-Lese-Primitive in anfälligen Kernel-Treibern auslesen

Repository anzeigen
33839vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

GhostKatz

Extrahiere LSASS-Anmeldedaten direkt aus dem physischen Speicher durch Missbrauch von signierten anfälligen Treibern mit physischen Speicher-Leseprimitiven über MmMapIoSpace, unter Umgehung traditioneller Erkennungsmöglichkeiten im Benutzermodus.

Dieses Tool wurde in Zusammenarbeit zwischen Julian Peña und Eric Esquivel entwickelt.

Diese Version von GhostKatz verwendet Treiber, die bereits öffentlich als anfällig bekannt gegeben wurden. Für optimale Ergebnisse ist GhostKatz darauf ausgelegt, mit Kernel-Treibern zu arbeiten, die Schwachstellen für Lese-Speicher-Primitive aufweisen und beim Laden nicht blockiert / öffentlich bekannt sind. Diese öffentliche Version enthält keine Exploits für bisher nicht offengelegte Treiber. Stattdessen ist das Projekt modular und erweiterbar gestaltet, sodass Benutzer ihre eigenen Treiber erforschen und durch Erweiterung der Lese-Speicher-Primitive-Funktionen in utils.c integrieren können. Intern haben wir den Entdeckungs- und Ausnutzungsprozess automatisiert und pflegen mehrere signierte Kernel-Treiber mit geschriebenen Exploits.

Wenn Sie einen Beitrag leisten möchten, lesen Sie bitte die Beitragsdokumentation.

Warum haben wir GhostKatz gemacht?

Wir wollten anfangen zu lernen, wie man Kernel-Treiber ausnutzt, und dachten, das wäre ein cooles Projekt. Wir wurden auch inspiriert, als wir Outflanks KernelKatz-Tool sahen und es nutzen wollten, aber wir haben kein Outflank, da wir Studenten sind. Also haben wir unser eigenes gemacht.

Verwendung

Führen Sie make aus, um die BOFs zu kompilieren.

Laden Sie das Aggressor-Skript ghostkatz.cna in Ihren Script Manager.

Um GhostKatz auszuführen, verwenden Sie den Befehl ghostkatz [logonpasswords/wdigest] -prv <provider id>.

Sie können den Hilfe-Befehl in Ihrer Beacon-Konsole mit help ghostkatz ausführen.

root@kitploit:~
beacon> help ghostkatz
Synopsis: ghostkatz [logonpasswords/wdigest] -prv <provider id>
Description:
  Dump credentials from LSASS by using signed kernel drivers to read physical memory.

Examples:
  ghostkatz logonpasswords -prv 1
  ghostkatz wdigest

Demo

GhostKatz Demo

Getestete Windows-Versionen

Dies sind lediglich die Versionen, die wir manuell einem Stresstest unterzogen haben. Größere Versionen wie 1607 sollten keine Breaking Changes über kleinere Build-Updates hinweg aufweisen.

  • Windows Server 2012 R2
    • Version 6.3 (OS Build: 9600)
  • Windows Server 2016
    • Version 1607 (OS Build: 14393.693)
  • Windows Server 2019
    • Version 1809 (OS Build: 17763.3650)
  • Windows 10
    • Version 21H2 (OS Build: 19044.6809)
    • Version 22H2 (OS Build: 19045.6466)
  • Windows Server 2022
    • Version 21H2 (OS Build: 20348.587)

[!WARNING] Obwohl GhostKatz gründlich getestet wurde, sollten Sie bei der Bereitstellung in der Produktion Vorsicht walten lassen. GhostKatz nutzt anfällige Kernel-Treiber. Es ist möglich, dass Fehler zu einem BSOD führen.

Anbieter

Treiber, die mit GhostKatz ausgenutzt werden können

IDAnbieterTreibernameSHA256
1ToshibaTPwSav011df46e94218cbb2f0b8da13ab3cec397246fdc63436e58b1bf597550a647f6
2TechPowerUpThrottleStop16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0

Ressourcen

  • Outflank - Mapping Virtual to Physical Addresses Using Superfetch
  • UnknownCheats - [Information] NtQuerySystemInformation SystemSuperfetchInformation by Midi12
  • Physical Graffiti Lsass
  • Dumping LSASS with WinDBG and PyKD
  • Mimkatz structures, key offsets
  • Dumping MSV1 logon credentials
  • XPN Exploring Mimikatz WDigest

Besonderer Dank

Vielen Dank an ch3rn0byl und Cedric für Ihre Zeit, die dummen Fragen zum Kernel, Treibern und Superfetch zu beantworten.

Tool herunterladen