
Descifrado de contraseñas de Windows a partir de archivos de volcado
¡El proyecto LaZagne está de vuelta !!!
LaZagne utiliza una función interna de Windows llamada CryptUnprotectData para descifrar las contraseñas de los usuarios. Esta API debe ser llamada en la sesión del usuario víctima, de lo contrario, no funciona. Si la computadora no ha sido iniciada (cuando el análisis se realiza en un disco montado sin conexión), o si no queremos dejar un binario en el host remoto, no se pueden recuperar contraseñas.
LaZagneForensic se ha creado para evitar este problema. Este trabajo se ha inspirado principalmente en el increíble trabajo realizado por Jean-Michel Picod y Elie Bursztein para DPAPICK y Francesco Picasso para Laboratorio Windows DPAPI.
Nota: El problema principal es que para descifrar estas contraseñas, se necesita la contraseña de Windows del usuario.
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
¡Carpeta dump creada exitosamente!
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
total 769M
drwxr-xr-x 2 root root 0 févr. 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M févr. 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M févr. 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 janv. 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 janv. 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 janv. 25 18:13 Program Files
drwxr-xr-x 2 root root 0 janv. 19 10:09 Windows
drwxr-xr-x 2 root root 0 janv. 16 15:52 Homeware
drwxr-xr-x 2 root root 0 janv. 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 nov. 22 20:37 Recovery
drwxr-xr-x 2 root root 4,0K nov. 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 nov. 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
Nota: Usa -v para modo verbose y -vv para modo debug.
Nota: Revisa la siguiente imagen para entender qué contraseñas puedes descifrar sin necesidad de la contraseña de Windows del usuario. Todas las credenciales encontradas se probarán como contraseña de Windows en caso de que el usuario reutilice la misma contraseña.

No dudes en apoyar mi trabajo haciendo una donación, lo agradeceré mucho:
| Alessandro ZANNI |
|---|
| [email protected] |