
Veeam Backup and Replication और Veeam One के लिए एक क्रेडेंशियल निष्कर्षण BOF
@MWRCyberSec के Stephen Munro और Logan Kroeger द्वारा Veeam Backup and Replication और Veeam One के लिए एक क्रेडेंशियल निष्कर्षण BOF। BOF को Veeam One या Veeam Backup and Replication सर्वर पर Admin beacon में निष्पादित किया जाना आवश्यक है और यह Cobalt Strike और Outflank C2 को सपोर्ट करता है।
tldr;
The BOF uses sqlcmd.exe/psql.exe to extract encrypted credential blobs from the database, grabs the salt from regisry and uses DPAPI to decrypt and print them.
मैं एक कुशल C डेवलपर नहीं हूँ, इसलिए यदि आप beacon के क्रैश होने की चिंता करते हैं, तो मैं दृढ़ता से सुझाव देता हूँ कि एहतियात के तौर पर इस BOF को चलाने के लिए एक दूसरा beacon स्पॉन करें। मैंने PSQL और MSSQL दोनों के लिए Veeam One और Veeam Backup and Replication के विरुद्ध परीक्षण किया है और सभी ने काम किया।
इस परियोजना के लेखक और योगदानकर्ता उपकरण के किसी भी अवैध उपयोग के लिए उत्तरदायी नहीं हैं। यह केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। उपयोगकर्ता कानूनी उपयोग सुनिश्चित करने के लिए जिम्मेदार हैं।
Dump credentials from Veeam. Supports PSQL and MSSQL!
Use: veeam-dumper [db type] [optional args]
db type (Required): mssql, psql, auto
--dbname (Optional): if blank will try pull from registry.
--exepath (Optional): Path to sqlcmd.exe/psql.exe. If not specified will search $PATH and common locations depending on the DB type
--debug (Optional): Enables debug output
--veeamone (Optional): Run VeeamOne mode
Examples:
veeam-dumper auto
veeam-dumper psql --dbname VeeamBackup2016 --exepath "C:\Program Files\pssql.exe" --debug
veeam-dumper mssql --debug --veeamone

BOF निम्नलिखित कार्य कर सकता है:
i686-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x86.o
x86_64-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x64.o