
Esta herramienta permite recuperar información de sesiones antiguas de RDP (mstsc) en forma de archivos PNG dañados. Estos archivos PNG permiten a un miembro del Red Team extraer información jugosa, como contraseñas de LAPS o cualquier información sensible en la pantalla. Un miembro del Blue Team puede reconstruir los archivos PNG para ver lo que hizo un atacante en un host comprometido. Es extremadamente útil para un equipo forense extraer marcas de tiempo después de un ataque en un host para recopilar evidencias y realizar análisis adicionales.
Esta herramienta permite recuperar información de sesiones RDP (mstsc) antiguas en forma de archivos PNG rotos. Estos archivos PNG permiten a los miembros del Red Team extraer información jugosa como contraseñas de LAPS o cualquier información sensible en la pantalla. Los miembros del Blue Team pueden reconstruir archivos PNG para ver qué hizo un atacante en un host comprometido. Es extremadamente útil para un equipo forense extraer marcas de tiempo después de un ataque en un host para recopilar evidencias y realizar análisis adicionales.
Cualquier sugerencia o idea para esta herramienta es bienvenida, solo tuiteame a @ManiarViral
En la primera ejecución de Remote-Desktop-Caching usando python.exe remotecache.py el usuario obtendrá las siguientes opciones:

Usando la Opción 1 y la Opción 2 el usuario puede conocer la política de ejecución de la sesión actual y establecerla en Bypass, lo que ejecuta el script de PowerShell rdpcache.ps1. Usando la Opción 3 el usuario puede listar los archivos binarios en caché que se utilizarán para reconstruir archivos PNG.

Eligiendo la Opción 4: Comienza a analizar los archivos de caché y el proceso de reconstrucción. Esta opción crea una carpeta en la unidad C del usuario con el nombre de Recovered_RDP_Sessions

Se recupera información sensible de estos archivos binarios en forma de imágenes PNG rotas. Se logró recuperar contraseña de LAPS, dirección IP del atacante y nombres de archivos maliciosos. También revela información crucial sobre las actividades del atacante en un host comprometido. Para el equipo forense, la marca de tiempo se revela en la mayoría de estas imágenes recuperadas.

- git clone https://github.com/Viralmaniar/Remote-Desktop-Caching-.git - python.exe remotecache.py
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Este trabajo está licenciado bajo una Licencia Creative Commons Atribución 4.0 Internacional.
¿Quieres contribuir? Por favor, haz un fork y envía un pull request.
Cualquier sugerencia o idea para esta herramienta es bienvenida, solo tuiteame a @ManiarViral