
Outil d'extraction d'identifiants indépendant du décalage
DeadMatter est un outil spécialisé écrit en C#, conçu pour extraire des informations sensibles, telles que les hachages de mots de passe des sessions d'ouverture de session actives, à partir de vidages mémoire. Il emploie des techniques de carving pour récupérer des identifiants à partir de divers types de fichiers, tels que des vidages de processus ou de mémoire complète, au format brut ou minidump, des fichiers d'hibernation décompressés, des fichiers de mémoire de machine virtuelle, ou d'autres types de fichiers susceptibles de contenir des identifiants d'ouverture de session.
Cet outil est particulièrement utile pour les testeurs d'intrusion, les red teamers et les enquêteurs en criminalistique, car il facilite l'analyse des vulnérabilités de sécurité des systèmes et contribue aux investigations de criminalistique numérique. DeadMatter peut être très utile aux pentesters et aux red teamers lors de leurs missions, car ils doivent souvent faire face à des logiciels EDR et AV qui détectent et/ou bloquent leurs tentatives de vidage de la mémoire du processus LSASS au format minidump. L'alternative consistant à vider et exfiltrer un vidage mémoire complet n'est souvent pas envisageable. Par conséquent, DeadMatter a été créé pour combler cette lacune et permettre à l'équipe offensive d'analyser directement les fichiers de vidage mémoire sur la machine victime, afin d'extraire sur place les hachages NTLM, les clés DPAPI et d'autres informations utiles.
L'outil a été présenté au Black Hat USA 2025 Arsenal.
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
Remerciements particuliers à cube0x0 car DeadMatter est largement basé sur le code de MiniDump
Remerciements particuliers à theodoros997 pour la mise en place de l'infrastructure de test et pour son outil de déchiffrement Google Chrome
Salutations aux personnes suivantes pour leurs projets et leur excellent travail, sans lesquels notre propre projet n'aurait pas été possible.
DeadMatter est fourni « tel quel », sans aucune garantie. Il est destiné exclusivement à une utilisation par des professionnels qualifiés de la sécurité de l'information lors de tests d'intrusion autorisés, de missions de red team ou d'investigations de criminalistique. Les développeurs de DeadMatter et QSecure déclinent toute responsabilité quant à un usage abusif de l'outil ou à toute activité illégale ou malveillante menée avec celui-ci.