Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/vah13/extracttvpasswords
Passwort-CrackingSpeicherforensikExploitationPost-ExploitationPenetrationstestsRed Teaming
GitHubvah13/extracttvpasswords

extractTVpasswords

Tool zum Extrahieren von Passwörtern aus dem TeamViewer-Speicher mit Frida

Repository anzeigen
463115vor 8 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Passwort aus dem TeamViewer-Speicher mit Frida extrahieren (CVE-2018-14333)

  Hallo zusammen, in diesem Artikel möchten wir über unsere kleine Forschung zur Passwortsicherheit in TeamViewer berichten. Die Methode kann während des Pentests für die Post-Exploitation hilfreich sein, um über TeamViewer Zugriff auf eine andere Maschine zu erhalten.

Automatische Authentifizierung bei TeamViewer

  Vor ein paar Tagen habe ich mit TeamViewer auf meiner Windows-Cloud-VPS gearbeitet (dort habe ich ein eigenes Passwort festgelegt). Nach der Arbeit habe ich die Verbindung getrennt. Als ich mich das nächste Mal verbinden wollte, sah ich, dass TeamViewer das Passwort automatisch ausgefüllt hatte.

tw_interface

Ich denke: „Interessant, wie kann ich an das Passwort gelangen? Wie wird das Passwort auf meinem Computer gespeichert?“

Speicherort des Passworts

Ich habe den Speicher von TeamViewer gedumpt und mit grep nach dem Passwort gesucht. dump

Ooo ja, 😊 das Passwort wird im Speicher im Unicode-Format gespeichert. Es stellt sich heraus, dass, wenn du deine Arbeit mit TeamViewer beendest und den Prozess nicht beendest (oder TeamViewer nicht verlässt

menu

das Passwort im Speicher gespeichert wird)

  Nach der Analyse haben wir verstanden, dass der erste rote Bereich magische Startdaten sind, der zweite – magische Enddaten (von Zeit zu Zeit haben die magischen Enddaten diesen Wert = 00 00 00 20 00 00).

Skript zum Abrufen des Passworts

Um Passwörter aus dem Speicher zu extrahieren, haben wir zwei Miniprogramme geschrieben, eines in Python und eines in C++.

Danke an das Frida-Team für ein wunderbares Tool! Unser Python-Skript hängt sich an den TeamViewer.exe-Prozess an, ermittelt die Basisadresse und Speichergröße jeder Bibliothek in diesem Prozess. Danach dumpt es einen Speicherbereich nach dem anderen, sucht nach Teilen mit [00 88]-Bytes am Anfang und [00 00 00]-Bytes am Ende und kopiert sie in das Array. Der nächste und letzte Schritt ist die Auswahl der endgültig dekodierten Rohstrings gemäß dem Regexp und der Passwortrichtlinie.

python_work_example

Nach der Ausführung des C++-Codes erhältst du diese Ansicht: „asdQWE123“ ist das Passwort.

cpp_poc

Für die Zukunft

  1. Die Programme können Remote-ID und Passwörter gut extrahieren, aber sie liefern auch einige False-Positive-Ergebnisse. Wenn wir freie Zeit haben, werden wir versuchen, die False-Positive-Rate zu reduzieren.
  2. C++-Code von https://github.com/vah13/extractTVpasswords optimieren

Beispiele

C++-Beispiel

cppex

Python-Beispiel

pyex

@NewFranny

@vah_13

Tool herunterladen