Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
physmem2profit — Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely | Kitploit
Outils/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsPassword AttacksData ExfiltrationPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely

Voir le dépôt
42274il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Physmem2profit

Physmem2profit peut être utilisé pour créer un minidump du processus LSASS d'une machine cible en analysant la mémoire physique à distance. L'intention de cette recherche est de proposer une approche alternative au vol d'informations d'identification et de créer un framework modulaire qui peut être étendu pour prendre en charge d'autres pilotes capables d'accéder à la mémoire physique. Physmem2profit génère un minidump (.dmp) de LSASS qui peut ensuite être analysé avec Mimikatz. L'outil ne nécessite pas Cobalt Strike mais devrait fonctionner correctement via un beacon avec un proxy SOCKS.

L'idée est illustrée ci-dessous :

Aperçu de Physmem2profit

L'outil comprend deux composants :

  1. Le composant serveur C#, physmem2profit.exe, exécuté sur la machine cible
    • Charge le pilote Winpmem et agit comme un serveur, qui expose la RAM physique de la machine cible via un port TCP
  2. Le client, le module Python physmem2profit, exécuté sur la machine attaquante
    • Lorsqu'il est exécuté avec --mode mount, se connecte à la machine cible et monte la RAM physique de la cible comme un fichier brut à l'aide de FUSE
    • Lorsqu'il est exécuté avec --mode dump, appelle divers plugins Rekall pour analyser l'image mémoire et générer un minidump du processus LSASS.
    • Lorsqu'il est exécuté avec --mode all, effectue les deux actions ci-dessus. La connexion avec le serveur sera fermée lorsque le dump sera terminé.

Instructions d'installation

  1. Clonez le dépôt Git Physmem2profit : git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. Pour le serveur s'exécutant sur l'ordinateur cible :
    1. Compilez physmem2profit/server/Physmem2profit.sln avec Visual Studio
  3. Pour le client s'exécutant sur la machine attaquante :
    1. bash physmem2profit/client/install.sh

Utilisation

  1. Exécutez physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] sur la cible en tant qu'administrateur.
    • Vous pouvez télécharger le pilote Winpmem signé ici. Ce pilote doit être présent sur la machine cible.
  2. Exécutez source physmem2profit/client/.env/bin/activate sur la machine attaquante. Cette commande activera l'environnement virtuel créé par install.sh.
  3. Exécutez cd physmem2profit/client et python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] sur la machine attaquante
    • physmem2profit.exe doit être exécuté sur la machine cible avant de lancer cette commande.
    • Cela écrira le minidump LSASS dans output/[label]-[date]-lsass.dmp sur la machine attaquante.
  4. Copiez le minidump vers un système Windows et exécutez mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Credential Guard

Le déchiffrement des informations d'identification protégées par Credential Guard nécessite d'obtenir la clé de chiffrement stockée dans le Secure World. À des fins de test, Physmem2profit prend en charge la récupération des données du Secure World à partir des snapshots VMware Fusion/Workstation (fichiers .vmem). Cela permet de déchiffrer les informations d'identification protégées par Credential Guard à l'aide de Mimikatz.

Configuration d'une machine virtuelle pour les tests

  1. Créez une machine virtuelle Windows 10 avec VMware Fusion/Workstation. Joignez la machine virtuelle à un domaine (Credential Guard ne protège pas les comptes locaux)
  2. Dans les paramètres avancés, activez VBS (Virtualization Based Security)
  3. Déployez Credential Guard. Une option simple consiste à utiliser l'outil de préparation matérielle Device Guard et Credential Guard
  4. Redémarrez
  5. Exécutez msinfo32 pour vérifier que Virtualization-based security Services Running indique Credential Guard

Tests

  1. Connectez-vous à la machine virtuelle (avec un compte de domaine)
  2. Prenez un snapshot
  3. Exécutez Physmem2profit sur le fichier .vmem : python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • Cela écrira le minidump LSASS dans output/[label]-[date]-lsass.dmp. Le minidump contient un flux spécial qui contient les données du Secure World, permettant à Mimikatz de localiser la clé de chiffrement.
    • Les données du Secure World sont également enregistrées dans output/[label]-[date]-secure-world.raw.
    • Si Rekall rencontre des problèmes pour analyser le fichier .vmem, Physmem2profit vous recommandera de copier le fichier .vmsn et de le renommer en .vmss
  4. Copiez le minidump vers un système Windows et exécutez mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Travaux futurs

Le support du contournement de Credential Guard en exploitant la vulnérabilité du firmware S3 Resume, démontrée lors de notre présentation à Disobey, arrive bientôt :).

Plus d'informations

Rethinking Credential Theft | un article de blog expliquant pourquoi cette approche du vol d'informations d'identification a été choisie.

Physmem2profit est développé par @b3arr0 et @TimoHirvonen.

Merci aux contributeurs :

  • Janusz Szmigielski pour avoir refactorisé le code pour la première version
  • Pawel Kurowski pour avoir refactorisé le code pour la première version
  • Grzegorz Rychlik pour avoir refactorisé le code pour la première version
Télécharger l’outil