
Dieses Tool ermöglicht es, alte RDP (mstsc)-Sitzungsinformationen in Form von beschädigten PNG-Dateien wiederherzustellen. Diese PNG-Dateien ermöglichen es Red-Team-Mitgliedern, wertvolle Informationen wie LAPS-Passwörter oder andere sensible Informationen auf dem Bildschirm zu extrahieren. Blue-Team-Mitglieder können PNG-Dateien rekonstruieren, um zu sehen, was ein Angreifer auf einem kompromittierten Host getan hat. Es ist äußerst nützlich für ein Forensik-Team, um nach einem Angriff auf einen Host Zeitstempel zu extrahieren, Beweise zu sammeln und weitere Analysen durchzuführen.
Mit diesem Tool können alte RDP (mstsc)-Sitzungsinformationen in Form von beschädigten PNG-Dateien wiederhergestellt werden. Diese PNG-Dateien ermöglichen es Red-Team-Mitgliedern, vertrauliche Informationen wie LAPS-Passwörter oder andere sensible Bildschirminhalte zu extrahieren. Blue-Team-Mitglieder können die PNG-Dateien rekonstruieren, um zu sehen, was ein Angreifer auf einem kompromittierten Host getan hat. Für Forensik-Teams ist es äußerst nützlich, nach einem Angriff auf einen Host Zeitstempel zu extrahieren, um Beweise zu sammeln und weitere Analysen durchzuführen.
Ideen oder Vorschläge für dieses Tool sind willkommen – einfach eine Nachricht an mich auf @ManiarViral
Beim ersten Start von Remote-Desktop-Caching mit python.exe remotecache.py werden dem Benutzer die folgenden Optionen angezeigt:

Mit Option 1 und Option 2 kann der Benutzer die aktuelle Ausführungsrichtlinie der Sitzung abfragen und auf Bypass setzen, wodurch das PowerShell-Skript rdpcache.ps1 ausgeführt wird. Mit Option 3 kann der Benutzer die zwischengespeicherten Binärdateien auflisten, die zur Rekonstruktion der PNG-Dateien verwendet werden.

Auswahl von Option 4: Startet die Analyse der Cache-Dateien und den Rekonstruktionsprozess. Diese Option erstellt einen Ordner auf dem Laufwerk C des Benutzers mit dem Namen Recovered_RDP_Sessions.

Vertrauliche Informationen werden aus diesen Binärdateien in Form von beschädigten PNG-Bildern wiederhergestellt. Es konnten LAPS-Passwort, Angreifer-IP-Adresse und bösartige Dateinamen wiederhergestellt werden. Außerdem werden wichtige Informationen über die Aktivitäten des Angreifers auf einem kompromittierten Host preisgegeben. Für Forensik-Teams wird in den meisten dieser wiederhergestellten Bilder ein Zeitstempel sichtbar.

- git clone https://github.com/Viralmaniar/Remote-Desktop-Caching-.git - python.exe remotecache.py
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Dieses Werk ist lizenziert unter einer Creative Commons Attribution 4.0 International License.
Möchtest du einen Beitrag leisten? Bitte forke das Repository und sende einen Pull-Request.
Ideen oder Vorschläge für dieses Tool sind willkommen – einfach eine Nachricht an mich auf @ManiarViral