
Puerto .Net de la funcionalidad de volcado remoto de SAM + LSA Secrets de secretsdump.py de impacket.
.Net port of the remote SAM + LSA Secrets dumping functionality of impacket's secretsdump.py. By default runs in the context of the current user. Please only use in environments you own or have permission to test against :)
SharpSecDump.exe -target=192.168.1.15 -u=admin -p=Password123 -d=test.local
Banderas Requeridas
Banderas Opcionales
El proyecto ha sido probado en Windows 7, 10, Server 2012 y Server 2016. Las versiones antiguas (Win 2003 / XP) pueden no funcionar con esta herramienta.
Por defecto, si intenta volcar las colmenas de su sistema local, necesitará ejecutarse desde un contexto de alta integridad. Sin embargo, esto no es necesario al apuntar a sistemas remotos.
Actualmente soporta el volcado de las colmenas de registro SAM + SECURITY para recuperar datos de credenciales en caché. Sin embargo, aún no soporta el análisis de NTDS.dit / dcsync. Si busca funcionalidad dcsync en un proyecto .Net, recomiendo sharpkatz.
Si un sistema está configurado para no permitir RPC sobre TCP (se requiere RPC sobre named pipe – esto no es una configuración predeterminada), hay un retraso de 21s antes de que Windows recurra a RPC/NP, pero aún permitirá la conexión. Esto parece ser una limitación del uso de llamadas API que aprovechan el SCManager para enlazar servicios de forma remota.
Este código es un puerto de funcionalidad de impacket por @agsolino y pypykatz por @skelsec. Todo el crédito es para ellos por los pasos originales para analizar y descifrar información de las colmenas del registro.
Las estructuras de las colmenas del registro utilizadas son de gray_hat_csharp_code por @BrandonPrry.
Finalmente, la idea original del script se basó en un puerto parcial en el que estaba trabajando de Posh_SecModule por @Carlos_Perez, una buena parte del código inicial de análisis de SAM provino de ese proyecto.