Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dumpguard_bof — Beacon Object File (BOF) port of DumpGuard for extracting NTLMv1 hashes from sessions on modern Windows systems. | Kitploit
उपकरण/GitHubGitHub/0xedh/dumpguard_bof
पासवर्ड हमलेशोषणपोस्ट-शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणरेड टीमिंग
GitHub0xedh/dumpguard_bof

dumpguard_bof

Beacon Object File (BOF) port of DumpGuard for extracting NTLMv1 hashes from sessions on modern Windows systems.

रिपॉजिटरी देखें
222247 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

DumpGuard BOF

एक Beacon Object File (BOF) पोर्ट DumpGuard का, जो आधुनिक Windows सिस्टम पर सत्रों से NTLMv1 हैश निकालने के लिए है।

Demo

इस प्रोजेक्ट के बारे में

इस रिपॉजिटरी में DumpGuard का एक Beacon Object File (BOF) कार्यान्वयन शामिल है, जिसे मूल C#/.NET कार्यान्वयन से शुद्ध C में पोर्ट किया गया है, ताकि Havoc और अन्य C2 फ्रेमवर्क के साथ उपयोग किया जा सके जो BOF निष्पादन का समर्थन करते हैं।

यह एक प्रूफ ऑफ कॉन्सेप्ट (PoC) और एक सीखने का अभ्यास है।

यह BOF पोर्ट मेरी व्यक्तिगत यात्रा के भाग के रूप में बनाया गया था, ताकि मैं Remote Credential Guard प्रोटोकॉल, Kerberos प्रमाणीकरण प्रवाह, और अंतर्निहित Windows सुरक्षा तंत्रों के विवरण को समझ सकूं। इस उपकरण को C# से शुद्ध C में BOF निष्पादन के लिए पोर्ट करने की प्रक्रिया मुख्य रूप से एक शैक्षिक प्रयास था।

कृपया ध्यान दें कि:

  • इस कोड में बग, त्रुटियाँ, या अपूर्ण कार्यान्वयन हो सकते हैं।
  • इसका सभी Windows संस्करणों या कॉन्फ़िगरेशन पर व्यापक रूप से परीक्षण नहीं किया गया है।
  • कुछ एज केस या प्रोटोकॉल बारीकियाँ ठीक से हैंडल नहीं की जा सकती हैं।
  • कार्यान्वयन मूल से भिन्न हो सकता है जो विश्वसनीयता को प्रभावित करता है।
  • यह प्रोडक्शन-रेडी कोड नहीं है। अपने जोखिम पर उपयोग करें Ü।

यदि आपको समस्याएँ मिलती हैं या सुधार हैं, तो योगदान का स्वागत है। एक मजबूत और अच्छी तरह से परीक्षण किए गए कार्यान्वयन के लिए, कृपया मूल DumpGuard उपकरण देखें।

मूल शोध

यह BOF @bytewreck द्वारा SpecterOps पर किए गए शोध और टूलिंग पर आधारित है:

  • मूल उपकरण: github.com/bytewreck/DumpGuard
  • ब्लॉग पोस्ट: Catching Credential Guard Off Guard

अवलोकन

DumpGuard Windows Remote Credential Guard (RCG) का उपयोग करके लॉग-इन उपयोगकर्ताओं से NTLMv1 हैश निकालता है LSASS मेमोरी को छुए बिना और प्रशासनिक विशेषाधिकारों की आवश्यकता के बिना। यह तब भी काम करता है जब Credential Guard सक्षम हो।

यह कैसे काम करता है

  1. स्थानीय रूप से CredSSP/RDP सर्वर का रूप धारण करें। BOF एक नकली RDP सर्वर के रूप में कार्य करता है।
  2. Windows SSPI को पूर्ण Kerberos + CredSSP प्रमाणीकरण करने के लिए धोखा दें।
  3. उपयोगकर्ता के क्रेडेंशियल प्राप्त करें जो TSRemoteGuardCreds में लिपटे हों।
  4. ज्ञात चुनौती के साथ NTLMv1 प्रतिक्रिया की गणना करने के लिए LSA के TSSSP पैकेज को कॉल करें।

4-राउंड CredSSP नृत्य

राउंड 4 के बाद, हमारे पास एन्क्रिप्टेड क्रेडेंशियल ब्लॉब होता है। जादू तब होता है जब हम TSSSP पैकेज के साथ LsaCallAuthenticationPackage को कॉल करते हैं। LSA हमारे अनुरोध को RDPEAR -> TSRemoteGuard -> MSV1_0 के माध्यम से रूट करता है, जो रहस्यों को डिक्रिप्ट करता है और हमारे लिए NTLMv1 प्रतिक्रिया की गणना करता है।

पृष्ठभूमि

Credential Guard NTLM और Kerberos रहस्यों को एक सुरक्षित VBS स्थान (LsaIso.exe) में अलग करता है, जिससे Mimikatz जैसे प्रत्यक्ष मेमोरी एक्सेस हमलों को रोका जा सके। हालाँकि, Credential Guard को अभी भी वैध प्रमाणीकरण के लिए उन रहस्यों का उपयोग करने की आवश्यकता है। यह वह इंटरफ़ेस है जिसका यह तकनीक शोषण करती है।

पूर्ण तकनीकी गहराई के लिए, देखें: Catching Credential Guard Off Guard

कार्यान्वयन

यह BOF पोर्ट मूल DumpGuard उपकरण से केवल "Self" मोड को लागू करता है। इस संस्करण में "All" मोड लागू नहीं किए गए हैं।

Self Mode

Remote Credential Guard प्रोटोकॉल के माध्यम से वर्तमान प्रक्रिया उपयोगकर्ता का NTLMv1 हैश डंप करता है।

  • विशेषाधिकार आवश्यकता: कोई नहीं (वर्तमान उपयोगकर्ता संदर्भ में चलता है)
  • Credential Guard स्थिति: Credential Guard सक्षम होने या न होने पर भी काम करता है
  • आवश्यकताएँ: एक पंजीकृत SPN वाले खाते के लिए क्रेडेंशियल

अन्य उपयोगकर्ताओं के हैश निकालना

जबकि यह BOF केवल "self" मोड लागू करता है, आप अभी भी अन्य उपयोगकर्ताओं के NTLMv1 हैश निकाल सकते हैं, उदाहरण के लिए, उस उपयोगकर्ता के रूप में चल रही प्रक्रिया में इंजेक्ट करके। उदाहरण के लिए, यदि आपके पास प्रशासक विशेषाधिकार हैं, तो आप BOF को किसी अन्य लॉग-इन उपयोगकर्ता के स्वामित्व वाली प्रक्रिया में इंजेक्ट कर सकते हैं ताकि उनका हैश प्राप्त किया जा सके।

पूर्वापेक्षाएँ

SPN-सक्षम खाता

इस तकनीक के लिए एक खाते के क्रेडेंशियल की आवश्यकता होती है जिसमें एक Service Principal Name (SPN) पंजीकृत हो। इसे प्राप्त करने का एक तरीका एक मशीन खाता बनाना और उसमें SPN जोड़ना है।

चरण 1: एक मशीन खाता बनाएँ

Impacket का उपयोग करना:

root@kitploit:~
python3 addcomputer.py -computer-name 'YOURCOMPUTER$' domain.local/user:password -dc-ip <DC_IP>

उदाहरण आउटपुट:

root@kitploit:~
[*] Successfully added machine account YOURCOMPUTER$ with password <random_password>.

चरण 2: मशीन खाते में एक SPN जोड़ें

krbrelayx addspn.py का उपयोग करना:

root@kitploit:~
python3 addspn.py -u domain.local\\YOURCOMPUTER\$ -p '<password>' -s host/yourspn.domain.local --target-type samname <DC_IP>

चरण 3: SPN सत्यापित करें (यदि चाहें)

pywerview का उपयोग करना:

root@kitploit:~
python3 pywerview.py get-adobject -d domain.local -u YOURCOMPUTER\$ -p '<password>' -t <DC_IP> --sam-account-name YOURCOMPUTER\$

आउटपुट में serviceprincipalname: host/yourspn.domain.local देखें।

उपयोग

Havoc C2

root@kitploit:~
inline-execute /path/to/dumpguard.x64.o x <domain> <username> <password> <spn>

नोट: x पैरामीटर डोमेन से पहले आवश्यक एक प्लेसहोल्डर/डमी तर्क है। इसे भविष्य के संस्करणों में संबोधित किया जा सकता है (यदि कोई हो)।

उदाहरण:

root@kitploit:~
inline-execute /tmp/dumpguard.x64.o x sevenkingdoms.local EVIL_COMPUTER$ MXj070PQpCkNmZiYsRbIu8YYwgDKPD2r host/EVILSPN.sevenkingdoms.local

उदाहरण आउटपुट:

root@kitploit:~
[DG] Domain: sevenkingdoms.local
[DG] User: EVIL_COMPUTER$
[DG] SPN: host/EVILSPN.sevenkingdoms.local
[DG] checkpoint 1: init APIs
[DG] SSPI init OK
[DG] checkpoint 2: acquire creds
[DG] checkpoint 3: starting SSPI loop
[DG] Round 1
[DG] AS-REQ: LTK derived, etype=18 len=32
[DG] AS-REQ: sending to KDC...
[DG] Round 2
[DG] Round 3
[DG] NTLMv1: SEVENKINGDOMS\EVIL_COMPUTER$::GOAD-WIN2025::6D270E39AD2DE48B561895C3257D7123FE84F1438B147E2A:1122334455667788

महत्वपूर्ण: निकाला गया NTLMv1 हैश BOF प्रक्रिया चलाने वाले उपयोगकर्ता का है, प्रमाणीकरण के लिए उपयोग किए गए मशीन खाते (EVIL_COMPUTER$) का नहीं। मशीन खाता क्रेडेंशियल का उपयोग केवल KDC में प्रमाणीकरण करने और Remote Credential Guard सत्र स्थापित करने के लिए किया जाता है।

आउटपुट hashcat-संगत NTLMv1 प्रारूप में है:

root@kitploit:~
DOMAIN\user::HOSTNAME::NTRESPONSE:CHALLENGE

बिल्ड

root@kitploit:~
make clean && make

आउटपुट: build/dumpguard.x64.o

आवश्यकताएँ

  • लक्ष्य एक डोमेन-जॉइन Windows मशीन होनी चाहिए
  • आपको एक SPN-सक्षम खाते के लिए क्रेडेंशियल चाहिए (पूर्वापेक्षाएँ देखें)
  • BOF वर्तमान प्रक्रिया उपयोगकर्ता के संदर्भ में चलता है

संदर्भ

Microsoft दस्तावेज़ीकरण

  • Credential Guard Overview
  • Remote Credential Guard
  • AcquireCredentialsHandle
  • InitializeSecurityContext
  • AcceptSecurityContext
  • LsaRegisterLogonProcess
  • LsaConnectUntrusted
  • LsaCallAuthenticationPackage

Microsoft प्रोटोकॉल

  • MS-RDPEAR - Remote Desktop Protocol: Authentication Redirection Virtual Channel Protocol
  • MS-CSSP - Credential Security Support Provider Protocol

शोध पत्र और ब्लॉग पोस्ट

  • Catching Credential Guard Off Guard - Valdemar Caroe, SpecterOps (2025)
  • Pass the Challenge: Defeating Windows Defender Credential Guard - Oliver Lyak (2022)
  • Windows Exploitation Tricks: Exploiting Arbitrary File Writes for Local Elevation of Privilege - James Forshaw, Project Zero (2018)
  • The LSA Whisperer Project - Evan McBroom, SpecterOps

लाइसेंस

BSD 3-Clause License

मूल DumpGuard उपकरण BSD 3-Clause License के तहत लाइसेंस प्राप्त है, कॉपीराइट (c) 2025 Valdemar Carøe। यह BOF पोर्ट समान लाइसेंस शर्तों को बनाए रखता है।


प्रश्नों, बग रिपोर्ट या योगदान के लिए, कृपया GitHub पर एक issue खोलें।

टूल डाउनलोड करें
राउंडक्लाइंट -> सर्वरसर्वर -> क्लाइंट
1SPNEGO + TGT-REQTGT-REPLY (वास्तविक KDC से)
2AP-REQ (सेवा टिकट)AP-REP + MIC
3PubKeyAuth (बाइंडिंग हैश)सर्वर बाइंडिंग हैश
4AuthInfo (TSRemoteGuardCreds)N/A