
Un BOF de extracción de credenciales para Veeam Backup and Replication y Veeam One
Una BOF de extracción de credenciales para Veeam Backup and Replication y Veeam One por Stephen Munro y Logan Kroeger de @MWRCyberSec. La BOF debe ejecutarse en un beacon de administrador en un servidor de Veeam One o Veeam Backup and Replication y es compatible con Cobalt Strike y Outflank C2.
tldr;
La BOF usa sqlcmd.exe/psql.exe para extraer blobs de credenciales cifradas de la base de datos, obtiene la sal del registro y usa DPAPI para descifrarlos e imprimirlos.
No soy un desarrollador experto en C, por lo que recomiendo encarecidamente lanzar un segundo beacon para ejecutar esta BOF como precaución si te preocupa que el beacon se bloquee. La he probado contra Veeam One y Veeam Backup and Replication para PSQL y MSSQL y todas funcionaron.
Los autores y colaboradores de este proyecto no son responsables del uso ilegal de la herramienta. Está destinada únicamente a fines educativos y de pruebas de seguridad autorizadas. Los usuarios son responsables de garantizar un uso conforme a la ley.
Extrae credenciales de Veeam. ¡Compatible con PSQL y MSSQL!
Uso: veeam-dumper [tipo de db] [argumentos opcionales]
tipo de db (Obligatorio): mssql, psql, auto
--dbname (Opcional): si está en blanco, intentará obtenerlo del registro.
--exepath (Opcional): Ruta a sqlcmd.exe/psql.exe. Si no se especifica, buscará en $PATH y ubicaciones comunes según el tipo de BD
--debug (Opcional): Habilita la salida de depuración
--veeamone (Opcional): Ejecuta el modo VeeamOne
Ejemplos:
veeam-dumper auto
veeam-dumper psql --dbname VeeamBackup2016 --exepath "C:\Program Files\pssql.exe" --debug
veeam-dumper mssql --debug --veeamone

La BOF puede hacer lo siguiente:
i686-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x86.o
x86_64-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x64.o