
Cet outil permet de récupérer d'anciennes informations de session RDP (mstsc) sous forme de fichiers PNG corrompus. Ces fichiers PNG permettent à un membre de la Red Team d'extraire des informations juteuses telles que les mots de passe LAPS ou toute information sensible affichée à l'écran. Un membre de la Blue Team peut reconstruire les fichiers PNG pour voir ce qu'un attaquant a fait sur un hôte compromis. C'est extrêmement utile pour une équipe forensique d'extraire les horodatages après une attaque sur un hôte afin de recueillir des preuves et d'effectuer des analyses plus approfondies.
Cet outil permet de récupérer les anciennes informations de session RDP (mstsc) sous forme de fichiers PNG corrompus. Ces fichiers PNG permettent à un membre de l'équipe rouge d'extraire des informations juteuses telles que les mots de passe LAPS ou toute information sensible à l'écran. Un membre de l'équipe bleue peut reconstruire les fichiers PNG pour voir ce qu'un attaquant a fait sur un hôte compromis. C'est extrêmement utile pour une équipe médico-légale pour extraire les horodatages après une attaque sur un hôte afin de collecter des preuves et d'effectuer des analyses supplémentaires.
Toute suggestion ou idée pour cet outil est la bienvenue - envoyez-moi un tweet sur @ManiarViral
Lors de la première exécution de Remote-Desktop-Caching avec python.exe remotecache.py, l'utilisateur obtiendra les options suivantes :

En utilisant Option 1 et Option 2, l'utilisateur peut connaître la politique d'exécution actuelle de la session et la définir sur Bypass, ce qui exécute le script PowerShell rdpcache.ps1. En utilisant Option 3, l'utilisateur peut lister les fichiers binaires en cache qui seront utilisés pour reconstruire les fichiers PNG.

Choisir Option 4 : Commence l'analyse des fichiers cache et le processus de reconstruction. Cette option crée un dossier dans le lecteur C de l'utilisateur nommé Recovered_RDP_Sessions

Les informations sensibles sont récupérées à partir de ces fichiers binaires sous forme d'images PNG corrompues. On a réussi à récupérer le mot de passe LAPS, l'adresse IP de l'attaquant et les noms de fichiers malveillants. Cela révèle également certaines informations cruciales sur les activités de l'attaquant sur un hôte compromis. Pour l'équipe médico-légale, l'horodatage est révélé dans la plupart de ces images récupérées.

- git clone https://github.com/Viralmaniar/Remote-Desktop-Caching-.git - python.exe remotecache.py
Twitter : https://twitter.com/maniarviral
LinkedIn : https://au.linkedin.com/in/viralmaniar

Ce travail est sous licence Creative Commons Attribution 4.0 International License.
Vous voulez contribuer ? Merci de forker le projet et de soumettre une pull request.
Toute suggestion ou idée pour cet outil est la bienvenue - envoyez-moi un tweet sur @ManiarViral