
Keep it secret, keep it safe
Par Gabriel Landau et Mark Mager chez Elastic Security.
Extrait de Hide Your Valuables — Mitigating Physical Credential Dumping Attacks présenté au Shmoocon 2023. Diapositives ici.
Silhouette est une preuve de concept qui atténue l'utilisation de la mémoire physique pour extraire des identifiants de LSASS. Elle procède de trois manières :
pagefile.sys et hiberfil.sys (par ex. Invoke-NinjaCopy).FILE_READ_DATA pour pagefile.sys dans tous les instantanés Volume Shadow Copy afin d'empêcher l'accès avec des outils comme hobocopy.Il est fortement recommandé d'activer RunAsPPL avant d'utiliser Silhouette.
Ceci est une preuve de concept. Utilisez-la à vos propres risques.
sc create Silhouette type= filesys start= demand binpath= %CD%\Silhouette.sys
reg import FilterKeys.reg
sc start Silhouette
Silhouette est couvert par la licence ELv2. Il utilise phnt de SystemInformer sous la licence MIT.