
Herramienta de extracción de credenciales independiente del desplazamiento
DeadMatter es una herramienta especializada escrita en C#, diseñada para extraer información sensible, como hashes de contraseñas de sesiones de inicio de sesión activas, a partir de volcados de memoria. Emplea técnicas de carving para recuperar credenciales de diversos tipos de archivos, como volcados de memoria de procesos o completos, ya sea en formato raw o minidump, archivos de hibernación descomprimidos, archivos de memoria de máquinas virtuales u otros tipos de archivos que puedan contener credenciales de inicio de sesión.
Esta herramienta es especialmente útil para pentesters, red teamers e investigadores forenses, ya que facilita el análisis de vulnerabilidades de seguridad del sistema y ayuda en investigaciones forenses digitales. DeadMatter puede ser muy útil para pentesters y red teamers durante sus compromisos, ya que a menudo tienen que lidiar con software EDR y AV que detecta y/o bloquea sus intentos de volcar la memoria del proceso LSASS en formato minidump. La alternativa de volcar y exfiltrar un volcado de memoria completo a menudo no es una opción. Como resultado, se creó DeadMatter para llenar ese vacío y permitir al equipo ofensivo analizar los archivos de volcado de memoria directamente en la máquina víctima, con el fin de extraer hashes NTLM, claves DPAPI y otra información útil en el momento.
La herramienta se presentó en Black Hat USA 2025 Arsenal.
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
Un agradecimiento especial a cube0x0 ya que DeadMatter está fuertemente basado en el código de MiniDump
Un agradecimiento especial a theodoros997 por configurar la infraestructura de pruebas y por su herramienta de descifrado de Google Chrome
Menciones para las siguientes personas por sus proyectos y su gran trabajo, sin los cuales nuestro propio proyecto no habría sido posible.
DeadMatter se proporciona "tal cual", sin garantía alguna. Está destinado únicamente a ser utilizado por profesionales cualificados de la seguridad de la información durante pruebas de penetración autorizadas, compromisos de red team o investigaciones forenses. Los desarrolladores de DeadMatter y QSecure no aceptan ninguna responsabilidad por el uso indebido de la herramienta o por cualquier actividad ilegal o maliciosa llevada a cabo con ella.