Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
silph — स्टील्थ इन-मेमोरी लोकल पासवर्ड हार्वेस्टर (SILPH) टूल: इनडायरेक्ट सिस्कॉल के साथ LSA, SAM और DCC2 डंप करें | Kitploit
उपकरण/GitHubGitHub/almounah/silph
पासवर्ड क्रैकिंगमेमोरी फोरेंसिकपोस्ट-शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणरेड टीमिंग
GitHubalmounah/silph

silph

स्टील्थ इन-मेमोरी लोकल पासवर्ड हार्वेस्टर (SILPH) टूल: इनडायरेक्ट सिस्कॉल के साथ LSA, SAM और DCC2 डंप करें

रिपॉजिटरी देखें
13878 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

SILPH: स्टील्थी इन-मेमोरी लोकल पासवर्ड हार्वेस्टर

silph

SILPH एक ओपन-सोर्स रेड टीम टूल है जिसे LSA सीक्रेट्स, SAM हैश और DCC2 क्रेडेंशियल्स को पूरी तरह से मेमोरी में डंप करने के लिए डिज़ाइन किया गया है, बिना डिस्क पर कोई फ़ाइल लिखे।

अपने अपस्ट्रीम प्रोजेक्ट go-secdump के विपरीत, SILPH को Orsted C2 framework में एकीकृत करने के लिए बनाया गया है और इसे सीधे Windows होस्ट पर चलाने का इरादा है, जिससे RPC के माध्यम से सेवा बनाने की आवश्यकता से बचा जा सके।

उपयोग

पहले क्लोन करें और कंपाइल करें (इसके लिए आपको go चाहिए):

root@kitploit:~
git clone [email protected]:almounah/silph.git
cd silph
GOOS=windows GOARCH=amd64 go build -trimpath -ldflags="-s -w"

फिर silph.exe चलाएँ।

root@kitploit:~
PS C:\Users\haroun> Z:\silph.exe

███████╗██╗██╗     ██████╗ ██╗  ██╗
██╔════╝██║██║     ██╔══██╗██║  ██║
███████╗██║██║     ██████╔╝███████║
╚════██║██║██║     ██╔═══╝ ██╔══██║
███████║██║███████╗██║     ██║  ██║
╚══════╝╚═╝╚══════╝╚═╝     ╚═╝  ╚═╝

    Stealthy In-Memory Password Harvester

  "Well… I think I wanted to be like Eris."

Usage: Z:\silph.exe [options]

  -dcc2
        dump dcc2
  -lsa
        dump lsa
  -sam
        dump sam

जल्द ही Orsted C2 में एक नया silph मॉड्यूल जोड़ा जाएगा। उपयोग के लिए orsted दस्तावेज़ देखें।

प्रेरणा

मैं एक ऐसा टूल चाहता था जो मेरे C2 में एकीकृत होकर SAM और LSA डंप कर सके।

समस्या यह थी कि मुझे ऐसे उपकरण नहीं मिल रहे थे (या कम से कम मैं उन्हें मिस कर गया) जो इन दो शर्तों का पालन करते हुए ऐसा करते हों:

  • डिस्क पर कुछ भी न लिखें
  • सेवा शुरू करने के लिए RPC / SMB का उपयोग न करें

इसके अलावा, इस विषय पर खुद को दस्तावेजित करते समय मुझे एक बहुत ही दिलचस्प लेख मिला https://g3tsyst3m.com/threat%20hunting/Detecting-SAM-registry-hive-dumps-using-Elastic!/।

मूल रूप से लेखक हमें दिखा रहे हैं कि कुछ विकल्पों को सक्रिय करके, एक इवेंट ब्लूटीम सदस्यों को बताएगा कि SAM डंप किया जा रहा है। फिर उन्होंने इस इवेंट को Elastic में पाइप किया। आप यहाँ ट्रिगर हुआ इवेंट देख सकते हैं

samevent

लेख में दिया गया इवेंट उत्पन्न करने वाला python कोड RegOpenKeyEx और RegSaveKeyEx का उपयोग करता है।

रजिस्ट्री डंपिंग का संक्षिप्त इतिहास

संवेदनशील Windows रजिस्ट्री हाइव्स को डंप करने के लिए अनेक तकनीकें मौजूद हैं। सामान्य दृष्टिकोणों में यूटिलिटीज़ और BOF शामिल हैं जो reg कमांड या कस्टम स्क्रिप्ट जैसे टूल्स का उपयोग करके SAM, SYSTEM और SECURITY हाइव्स को डिस्क पर सहेजते हैं।

एक अन्य दृष्टिकोण में Volume Shadow Copy बनाना और स्नैपशॉट से रजिस्ट्री हाइव्स निकालना शामिल है।

go-secdump ने एक अलग तकनीक पेश की। जब इसे पहली बार 2023 में रिलीज़ किया गया, तो यह एक ऐसी सेवा पर निर्भर था जो स्वयं को पर्याप्त पहुँच प्रदान करने के लिए रजिस्ट्री DACLs को संशोधित करती थी। इसने सेवा को सबकीज़ की गणना करने और उनके नाम और मान क्वेरी करने की अनुमति दी, जिससे प्लेनटेक्स्ट सीक्रेट्स की पुनर्प्राप्ति संभव हुई।

कीज़ और वैल्यूज़ की गणना के लिए उपयोग किए जाने वाले Windows रजिस्ट्री APIs फ़ाइल-बैक्ड ऑब्जेक्ट्स के बजाय रजिस्ट्री हैंडल्स पर कार्य करते हैं, जिससे ये ऑपरेशन डिस्क पर डेटा लिखे बिना किए जा सकते हैं।

2025 में, Synacktiv ने Impacket को एक पुल रिक्वेस्ट प्रस्तुत की जिसमें regsecrets.py पेश किया गया, जो समान दृष्टिकोण लागू करता है। go-secdump के विपरीत, यह विधि REG_OPTION_BACKUP_RESTORE फ्लैग के साथ रजिस्ट्री हैंडल्स खोलकर DACLs को संशोधित करने से बचती है, जिससे गणना और क्वेरी के लिए आवश्यक अनुमतियाँ मिलती हैं।

SILPH इस दृष्टिकोण का अनुसरण करता है, ntdll से रिज़ॉल्व किए गए नेटिव NT कॉल्स के माध्यम से REG_OPTION_BACKUP_RESTORE का उपयोग करके, अप्रत्यक्ष syscalls के लिए Superdeye प्रोजेक्ट का लाभ उठाते हुए। चूंकि SILPH को लक्षित सिस्टम पर स्थानीय रूप से चलाने के लिए डिज़ाइन किया गया है, इसलिए किसी सेवा निर्माण की आवश्यकता नहीं है, जिससे Impacket जैसी रिमोट टूलिंग से जुड़ी संभावित नेटवर्क-आधारित डिटेक्शन कम हो जाती है।

परीक्षण के दौरान, पहले जैसी ही परिस्थितियों में SILPH चलाने से बेसलाइन निष्पादन की तुलना में अतिरिक्त Windows Event Log प्रविष्टियाँ उत्पन्न नहीं हुईं।

साइड स्टोरी: SILPH नाम क्यों

SILPH का नाम Mushoku Tensei की Sylphiette के नाम पर रखा गया है।

अपने जीवन के शुरुआती दिनों में, Sylphiette अपने हरे बालों के कारण अलगाव और बदमाशी का सामना करती है, जिसके कारण अन्य लोग उसे भयभीत Superd जाति से जोड़ते हैं। बल या पद के माध्यम से इस पर विजय पाने के बजाय, वह सीखने, दृढ़ता और मार्गदर्शन के माध्यम से विकसित होती है, धीरे-धीरे अनुशासन और नियंत्रण विकसित करती है।

यह SILPH की डिज़ाइन फ़िलॉसफ़ी को दर्शाता है: एक आत्मनिर्भर टूल जो चुपचाप कार्य करता है, पूरी तरह से मेमोरी में निष्पादित होता है, और बिना कोई स्थायी निशान छोड़े सहज रूप से एकीकृत होता है।

टूल डाउनलोड करें