Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
physmem2profit — Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely | Kitploit
Herramientas/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsPassword AttacksData ExfiltrationPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely

Ver Repositorio
42274hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Physmem2profit

Physmem2profit puede utilizarse para crear un minidump del proceso LSASS de un host objetivo mediante el análisis remoto de la memoria física. La intención de esta investigación es proponer un enfoque alternativo al robo de credenciales y crear un marco modular que pueda ampliarse para admitir otros controladores que puedan acceder a la memoria física. Physmem2profit genera un minidump (.dmp) de LSASS que puede analizarse posteriormente con Mimikatz. La herramienta no requiere Cobalt Strike, pero debería funcionar correctamente a través de beacon con un proxy SOCKS.

La idea se ilustra a continuación:

Overview of Physmem2profit

La herramienta tiene dos componentes:

  1. El componente servidor en C#, physmem2profit.exe, ejecutado en el host objetivo
    • Carga el controlador Winpmem y actúa como servidor, exponiendo la RAM física del host objetivo a través de un puerto TCP
  2. El cliente, el módulo de Python physmem2profit, ejecutado en la máquina atacante
    • Cuando se ejecuta con --mode mount, se conecta a la máquina objetivo y monta la RAM física del objetivo como un archivo sin procesar con la ayuda de FUSE
    • Cuando se ejecuta con --mode dump, invoca varios plugins de Rekall para analizar la imagen de memoria y generar un minidump del proceso LSASS.
    • Cuando se ejecuta con --mode all, realiza ambas acciones anteriores. La conexión con el servidor se cerrará cuando el volcado esté completo.

Instrucciones de instalación

  1. Clona el repositorio Git de Physmem2profit: git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. Para el servidor que se ejecuta en el equipo objetivo:
    1. Compila physmem2profit/server/Physmem2profit.sln con Visual Studio
  3. Para el cliente que se ejecuta en la máquina atacante:
    1. bash physmem2profit/client/install.sh

Uso

  1. Ejecuta physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] en el objetivo como administrador.
    • Puedes descargar el controlador Winpmem firmado aquí. Este controlador debe estar presente en el host objetivo.
  2. Ejecuta source physmem2profit/client/.env/bin/activate en la máquina atacante. Este comando activará el virtualenv creado por install.sh.
  3. Ejecuta cd physmem2profit/client y python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] en la máquina atacante
    • physmem2profit.exe debe estar ejecutándose en la máquina objetivo antes de ejecutar este comando.
    • Esto escribirá el minidump de LSASS en output/[label]-[date]-lsass.dmp en la máquina atacante.
  4. Copia el minidump a un sistema Windows y ejecuta mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Credential Guard

Descifrar las credenciales protegidas por Credential Guard requiere obtener acceso a la clave de cifrado almacenada en el Secure World. Con fines de prueba, Physmem2profit admite la recuperación de datos del Secure World desde instantáneas de VMware Fusion/Workstation (archivos .vmem). Esto permite descifrar las credenciales protegidas por Credential Guard con la ayuda de Mimikatz.

Configurar una máquina virtual para las pruebas

  1. Crea una máquina virtual de Windows 10 con VMware Fusion/Workstation. Une la máquina virtual a un dominio (Credential Guard no protege las cuentas locales)
  2. En la configuración avanzada, habilita VBS (Virtualization Based Security)
  3. Implementa Credential Guard. Una opción sencilla es utilizar la herramienta de preparación de hardware para Device Guard y Credential Guard
  4. Reinicia
  5. Ejecuta msinfo32 para asegurarte de que Virtualization-based security Services Running dice Credential Guard

Pruebas

  1. Inicia sesión en la máquina virtual (con una cuenta de dominio)
  2. Toma una instantánea
  3. Ejecuta Physmem2profit contra el archivo .vmem: python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • Esto escribirá el minidump de LSASS en output/[label]-[date]-lsass.dmp. El minidump contiene un flujo especial que almacena los datos del Secure World, lo que permite a Mimikatz localizar la clave de cifrado.
    • Los datos del Secure World también se guardan en output/[label]-[date]-secure-world.raw.
    • Si Rekall tiene problemas para analizar el archivo .vmem, Physmem2profit te recomendará copiar el archivo .vmsn y renombrarlo a .vmss
  4. Copia el minidump a un sistema Windows y ejecuta mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Trabajo futuro

El soporte para eludir Credential Guard explotando la vulnerabilidad de firmware S3 Resume, demostrada en nuestra charla de Disobey, estará disponible próximamente :).

Más información

Repensando el robo de credenciales | una entrada de blog que explica por qué se eligió este enfoque para el robo de credenciales.

Physmem2profit está desarrollado por @b3arr0 y @TimoHirvonen.

Reconocimientos a los contribuyentes:

  • Janusz Szmigielski por refactorizar el código para la primera versión
  • Pawel Kurowski por refactorizar el código para la primera versión
  • Grzegorz Rychlik por refactorizar el código para la primera versión
Descargar herramienta