
आधुनिक विंडोज सिस्टम्स पर संरक्षित सत्रों से क्रेडेंशियल सामग्री निकालने के लिए प्रूफ-ऑफ-कॉन्सेप्ट टूल।

DumpGuard आधुनिक Windows सिस्टम के लिए एक क्रेडेंशियल डंपिंग और प्रोटोकॉल अनुसंधान उपकरण है। यह Remote Credential Guard प्रोटोकॉल का दुरुपयोग करके क्रेडेंशियल सामग्री को पुनर्प्राप्त करता है, भले ही Credential Guard सक्षम हो, और इसमें सत्र-उन्मुख NTLM निष्कर्षण के लिए Microsoft v1 प्रमाणीकरण पैकेज पथ भी शामिल है।
वर्तमान कार्यक्षमता में शामिल हैं:
आप इस रिपॉजिटरी के रिलीज़ अनुभाग से पूर्व-निर्मित प्रतियां डाउनलोड कर सकते हैं।
अस्वीकरण: यह उपकरण केवल शैक्षिक और वैध परीक्षण प्रयोजनों के लिए प्रदान किया गया है। इस रिपॉजिटरी के लेखक किसी भी प्रकार के दुरुपयोग का समर्थन या अनुमोदन नहीं करते हैं और इस उपकरण के उपयोग के परिणामस्वरूप होने वाली क्षति या कानूनी परिणामों के लिए कोई जिम्मेदारी नहीं लेते हैं।
निम्नलिखित तालिका वर्तमान में लागू तकनीकों का सारांश प्रस्तुत करती है।
DumpGuard एक command प्लस target मॉडल का उपयोग करता है।
command निष्कर्षण तकनीक का चयन करता है।target यह चुनता है कि वर्तमान सत्र पर कार्य करना है या सत्रों की गणना करनी है।समर्थित कमांड:
/command:ntlmv1/command:ntlmv2/command:kerbtgs/command:msv10समर्थित लक्ष्य:
/target:self/target:allसामान्य Remote Credential Guard पैरामीटर:
/domain:<DOMAIN>/username:<SAMACCOUNTNAME>/password:<PASSWORD>/spn:<SPN>Kerberos TGS पैरामीटर:
/tgsdomain:<DOMAIN>/tgsspn:<SPN>यदि किसी कंप्यूटर खाते के लिए /spn छोड़ दिया जाता है, तो DumpGuard डिफ़ॉल्ट रूप से HOST/<computername> पर चला जाता है।
अनविशेषाधिकार प्राप्त संदर्भ से वर्तमान उपयोगकर्ता के लिए क्रेडेंशियल सामग्री डंप करने के लिए, DumpGuard Remote Credential Guard का उपयोग करके एक SPN-सक्षम खाते में प्रमाणित होता है, और फिर स्थापित सुरक्षा संदर्भ पर अनुवर्ती अनुरोध जारी करता है।
यह Credential Guard की स्थिति की परवाह किए बिना काम करता है, लेकिन इसके लिए SPN-सक्षम खाते के क्रेडेंशियल की आवश्यकता होती है।
विशेषाधिकार आवश्यकता: कोई नहीं।
NTLMv1:
DumpGuard.exe /command:ntlmv1 /target:self /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>]
NTLMv2:
DumpGuard.exe /command:ntlmv2 /target:self /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>]
Kerberos TGS:
DumpGuard.exe /command:kerbtgs /target:self /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>] [/tgsdomain:<DOMAIN>] /tgsspn:<service/host>
यदि /tgsdomain छोड़ दिया जाता है, तो यह डिफ़ॉल्ट रूप से Remote Credential Guard के /domain मान पर चला जाता है।
विशेषाधिकार प्राप्त संदर्भ से वर्तमान में सुलभ सभी उपयोगकर्ताओं के लिए क्रेडेंशियल सामग्री डंप करने के लिए, DumpGuard चल रही प्रक्रियाओं से टोकन का प्रतिरूपण करता है, Remote Credential Guard का उपयोग करके एक SPN-सक्षम खाते में प्रमाणित होता है, और फिर स्थापित सुरक्षा संदर्भ पर अनुवर्ती अनुरोध जारी करता है।
यह Credential Guard की स्थिति की परवाह किए बिना काम करता है, लेकिन इसके लिए SPN-सक्षम खाते के क्रेडेंशियल की आवश्यकता होती है।
विशेषाधिकार आवश्यकता: SYSTEM या प्रशासक (आवश्यकता है SeImpersonatePrivilege)।
NTLMv1:
DumpGuard.exe /command:ntlmv1 /target:all /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>]
NTLMv2:
DumpGuard.exe /command:ntlmv2 /target:all /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>]
Kerberos TGS:
DumpGuard.exe /command:kerbtgs /target:all /domain:<DOMAIN> /username:<SAMACCOUNTNAME> /password:<PASSWORD> [/spn:<SPN>] [/tgsdomain:<DOMAIN>] /tgsspn:<service/host>
यदि /tgsdomain छोड़ दिया जाता है, तो यह डिफ़ॉल्ट रूप से Remote Credential Guard के /domain मान पर चला जाता है।
विशेषाधिकार प्राप्त SYSTEM संदर्भ से वर्तमान में प्रमाणित उपयोगकर्ताओं के लिए NTLM प्रतिक्रियाएँ डंप करने के लिए, DumpGuard सीधे NTLM SSP के साथ इंटरैक्ट करता है और प्रत्येक खोजे गए लॉगऑन सत्र के लिए चैलेंज प्रतिक्रियाओं का अनुरोध करता है।
यह केवल निम्नलिखित शर्तों के तहत काम करता है:
विशेषाधिकार आवश्यकता: SYSTEM (आवश्यकता है SeTcbPrivilege)।
DumpGuard.exe /command:msv10
यह हमला LSA Whisperer का उपयोग करके भी किया जा सकता है, निम्नलिखित कमांड के साथ:
lsa-whisperer.exe msv1_0 Lm20GetChallengeResponse --luid {session id} --challenge {challenge to clients} [flags...]
मैंने Credential Guard (LsaIso.exe) द्वारा उजागर इंटरफेस का रिवर्स इंजीनियरिंग और पुनर्निर्माण किया है और उन्हें आगे के शोध में रुचि रखने वालों के लिए इस रिपॉजिटरी में शामिल किया है।
अक्टूबर 2025 तक, निम्नलिखित इंटरफेस लागू किए गए हैं:
SpecterOps को इस शोध का समर्थन करने के लिए धन्यवाद और मेरे सहकर्मियों को जिन्होंने इसके विकास में मदद की।
| तकनीक | कमांड | SYSTEM की आवश्यकता है | SPN खाते की आवश्यकता है | Credential Guard को डंप कर सकता है |
|---|
| Remote Credential Guard के माध्यम से NTLMv1 निकालें | ntlmv1 | self: ❌all: ✅ | ✅ | ✅ |
| Remote Credential Guard के माध्यम से NTLMv2 निकालें | ntlmv2 | self: ❌all: ✅ | ✅ | ✅ |
| Remote Credential Guard के माध्यम से Kerberos TGS निकालें | kerbtgs | self: ❌all: ✅ | ✅ | ✅ |
| Microsoft v1 प्रमाणीकरण पैकेज के माध्यम से NTLMv1 निकालें | msv10 | ✅ | ❌ | ❌ |