Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BypassCredGuard — Contournement de Credential Guard via le patch de la mémoire Wdigest | Kitploit
Outils/GitHubGitHub/wh0amitz/bypasscredguard
Attaques de Mots de PasseExploitationPost-ExploitationTests d'IntrusionRed Teaming
GitHubwh0amitz/bypasscredguard

BypassCredGuard

Contournement de Credential Guard via le patch de la mémoire Wdigest

Voir le dépôt
339532il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

BypassCredGuard - Contournement de Credential Guard via le patch de la mémoire Wdigest

Contexte

Adam Chester (@_xpn_) a écrit un article intitulé « Exploring Mimikatz - Part 1 - WDigest » sur le patch mémoire pour activer UseLogonCredential et faire en sorte que Wdigest mette en cache les identifiants en clair, ce qui m'a intrigué.

Le module wdigest.dll chargé par le processus LSASS possède deux variables globales intéressantes : g_fParameter_useLogonCredential et g_IsCredGuardEnabled. Leur rôle est explicite de par leur nom : la première est utilisée pour déterminer si le mot de passe en clair doit être stocké en mémoire, la seconde contient l'état de Windows Defender Credential Guard au sein du module. La mise en cache du mot de passe en clair de Wdigest peut être activée sur les systèmes dotés de Credential Guard en corrigeant les valeurs de ces deux variables globales en mémoire.

Pour une analyse plus détaillée, veuillez lire mon blog : « Revisiting a Credential Guard Bypass From Wdigest »

Voyons-le en action

Exécutez le POC que nous avons écrit sur le système avec la protection Credential Guard activée. Lorsque l'utilisateur saisit à nouveau son nom d'utilisateur et son mot de passe pour se connecter, nous obtenons à nouveau son mot de passe en clair, comme illustré dans la figure ci-dessous.

root@kitploit:~
BypassCredGuard.exe

Pour rappel

En fait, dès août 2020, Team Hydra (@N4k3dTurtl3) a publié sur son blog un article intitulé « Bypassing Credential Guard » qui décrit cette astuce très ingénieuse et simple, et a brièvement publié une preuve de concept CredGuard_PoC, mais elle ne fonctionne pas sur tous les systèmes Windows.

Team Hydra a soumis un rapport à Microsoft à propos de ce problème et a reçu la réponse suivante :

« Après avoir étudié ce problème, nous ne pensons pas qu'il s'agisse d'un contournement de Credential Guard. Credential Guard est conçu pour protéger les informations d'identification qui ont été mises en cache pendant que la fonctionnalité est activée. Si un utilisateur privilégié désactive Credential Guard, la fonctionnalité ne peut pas protéger les connexions ultérieures. Nous mettrons à jour notre documentation publique pour clarifier ce comportement. »

Compte tenu de cette réponse, je pense que cela restera une méthode fiable pour obtenir des identifiants en clair sur les systèmes où Credential Guard est activé dans un avenir prévisible.

Télécharger l’outil