
Un BOF d'extraction d'identifiants pour Veeam Backup and Replication et Veeam One
Un BOF d'extraction d'identifiants pour Veeam Backup and Replication et Veeam One par Stephen Munro et Logan Kroeger de @MWRCyberSec. Le BOF doit être exécuté dans un beacon Admin sur un serveur Veeam One ou Veeam Backup and Replication et prend en charge Cobalt Strike et Outflank C2.
tldr;
The BOF uses sqlcmd.exe/psql.exe to extract encrypted credential blobs from the database, grabs the salt from regisry and uses DPAPI to decrypt and print them.
Je ne suis pas un développeur C expérimenté, donc je recommande fortement de lancer un second beacon pour exécuter ce BOF par précaution si vous craignez que le beacon plante. J'ai testé sur Veeam One et Veeam Backup and Replication pour PSQL et MSSQL, et tout a fonctionné.
Les auteurs et contributeurs de ce projet ne sont pas responsables de toute utilisation illégale de l'outil. Il est destiné uniquement à des tests de sécurité éducatifs et autorisés. Les utilisateurs sont responsables de garantir une utilisation conforme à la loi.
Dump credentials from Veeam. Supports PSQL and MSSQL!
Use: veeam-dumper [db type] [optional args]
db type (Required): mssql, psql, auto
--dbname (Optional): if blank will try pull from registry.
--exepath (Optional): Path to sqlcmd.exe/psql.exe. If not specified will search $PATH and common locations depending on the DB type
--debug (Optional): Enables debug output
--veeamone (Optional): Run VeeamOne mode
Examples:
veeam-dumper auto
veeam-dumper psql --dbname VeeamBackup2016 --exepath "C:\Program Files\pssql.exe" --debug
veeam-dumper mssql --debug --veeamone

Le BOF peut effectuer les actions suivantes :
i686-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x86.o
x86_64-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x64.o