
डंप फ़ाइलों से Windows पासवर्ड डिक्रिप्शन
लाज़ैग्ने परियोजना वापस आ गई है !!!
LaZagne एक आंतरिक विंडोज फंक्शन का उपयोग करता है जिसे CryptUnprotectData कहा जाता है ताकि उपयोगकर्ता के पासवर्ड डिक्रिप्ट किए जा सकें। इस API को पीड़ित उपयोगकर्ता सत्र पर कॉल किया जाना चाहिए, अन्यथा यह काम नहीं करता है। यदि कंप्यूटर शुरू नहीं किया गया है (जब विश्लेषण ऑफलाइन माउंटेड डिस्क पर किया जाता है), या यदि हम रिमोट होस्ट पर कोई बाइनरी ड्रॉप नहीं करना चाहते हैं, तो कोई पासवर्ड प्राप्त नहीं किया जा सकता है।
इस समस्या से बचने के लिए LaZagneForensic बनाया गया है। यह कार्य मुख्य रूप से Jean-Michel Picod और Elie Bursztein द्वारा DPAPICK के लिए और Francesco Picasso द्वारा Windows DPAPI laboratory के लिए किए गए शानदार कार्य से प्रेरित है।
नोट: मुख्य समस्या यह है कि इन पासवर्ड को डिक्रिप्ट करने के लिए, उपयोगकर्ता के विंडोज पासवर्ड की आवश्यकता होती है।
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
Folder dump created successfully !
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
total 769M
drwxr-xr-x 2 root root 0 févr. 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M févr. 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M févr. 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 janv. 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 janv. 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 janv. 25 18:13 Program Files
drwxr-xr-x 2 root root 0 janv. 19 10:09 Windows
drwxr-xr-x 2 root root 0 janv. 16 15:52 Homeware
drwxr-xr-x 2 root root 0 janv. 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 nov. 22 20:37 Recovery
drwxr-xr-x 2 root root 4,0K nov. 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 nov. 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
नोट: वर्बोज़ मोड के लिए -v और डीबग मोड के लिए -vv का उपयोग करें।
नोट: यह समझने के लिए निम्नलिखित छवि देखें कि बिना उपयोगकर्ता के विंडोज पासवर्ड की आवश्यकता के आप कौन से पासवर्ड डिक्रिप्ट कर सकते हैं। मिले सभी क्रेडेंशियल्स को विंडोज पासवर्ड के रूप में परीक्षण किया जाएगा, यदि उपयोगकर्ता उसी पासवर्ड का पुन: उपयोग करता है।

मेरे काम को दान करके समर्थन देने में संकोच न करें, मैं बहुत सराहना करूंगा:
| Alessandro ZANNI |
|---|
| [email protected] |