
Un outil PowerShell de post-exploitation pour extraire des informations intéressantes de la mémoire.
mimikittenz est un outil PowerShell de post-exploitation qui utilise la fonction Windows ReadProcessMemory() afin d'extraire des mots de passe en texte clair de divers processus cibles.
mimikittenz peut également extraire facilement d'autres types d'informations intéressantes à partir de processus cibles en utilisant des motifs regex, y compris, mais sans s'y limiter :
remarque : Cet outil cible l'espace mémoire des processus en cours d'exécution. Une fois qu'un processus est tué, sa mémoire « devrait » être nettoyée et inaccessible, mais il existe certains cas limites où cela ne se produit pas.
L'objectif de mimikittenz est de fournir une extraction de données sensibles au niveau utilisateur (sans privilèges administrateur) afin de maximiser les efforts de post-exploitation et d'augmenter la valeur des informations collectées par cible.
Actuellement, mimikittenz est capable d'extraire les informations d'identification suivantes de la mémoire :
#####Webmail#####
#####Comptabilité#####
#####Accès distant#####
#####Développement#####
#####IHateReverseEngineers#####
#####Divers#####
https://creativecommons.org/licenses/by/4.0/
[mimikittenz.MemProcInspector]::AddRegex("<NomDeLaCible>","<regex_ici>")
[mimikittenz.MemProcInspector]::InspectManyProcs("iexplore","chrome","firefox")
J'adorerais voir la liste des regex et des processus cibles s'agrandir afin de construire une liste de cibles de post-exploitation complète.