
क्रेडेंशियल निष्कर्षण उपकरण जो ऑफसेट से स्वतंत्र है
DeadMatter एक विशेष उपकरण है जो C# में लिखा गया है, जिसे मेमोरी डंप से संवेदनशील जानकारी, जैसे सक्रिय लॉगऑन सत्रों के पासवर्ड हैश, निकालने के लिए डिज़ाइन किया गया है। यह विभिन्न फ़ाइल प्रकारों से क्रेडेंशियल प्राप्त करने के लिए कार्विंग तकनीकों का उपयोग करता है, जैसे कि प्रोसेस या पूर्ण मेमोरी डंप, रॉ या मिनिडंप प्रारूप में, डीकंप्रेस्ड हाइबरनेशन फ़ाइलें, वर्चुअल मशीन मेमोरी फ़ाइलें, या अन्य प्रकार की फ़ाइलें जिनमें लॉगऑन क्रेडेंशियल हो सकते हैं।
यह उपकरण विशेष रूप से पेनिट्रेशन टेस्टर्स, रेड टीमर्स और फोरेंसिक जांचकर्ताओं के लिए उपयोगी है, क्योंकि यह सिस्टम सुरक्षा कमजोरियों के विश्लेषण की सुविधा देता है और डिजिटल फोरेंसिक जांच में सहायता करता है। DeadMatter पेनटेस्टर्स और रेड टीमर्स के लिए उनके एंगेजमेंट के दौरान बहुत उपयोगी हो सकता है, क्योंकि उन्हें अक्सर EDR और AV सॉफ़्टवेयर से निपटना पड़ता है जो LSASS प्रोसेस मेमोरी को मिनिडंप प्रारूप में डंप करने के उनके प्रयासों का पता लगाते हैं और/या उन्हें ब्लॉक करते हैं। पूर्ण मेमोरी डंप को डंप और एक्सफिल्ट्रेट करने का विकल्प अक्सर उपलब्ध नहीं होता है। परिणामस्वरूप, DeadMatter को इस अंतर को भरने और ऑफेंसिव टीम को मेमोरी डंप फ़ाइलों को सीधे विक्टिम मशीन पर पार्स करने की अनुमति देने के लिए बनाया गया था, ताकि मौके पर ही NTLM हैश, DPAPI कुंजियाँ और अन्य उपयोगी जानकारी निकाली जा सके।
यह उपकरण Black Hat USA 2025 Arsenal में प्रस्तुत किया गया है।
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
cube0x0 को विशेष धन्यवाद क्योंकि DeadMatter काफी हद तक MiniDump के कोड पर आधारित है
theodoros997 को टेस्ट इंफ्रास्ट्रक्चर सेट अप करने और उनके Google Chrome डिक्रिप्टर टूल के लिए विशेष धन्यवाद
निम्नलिखित लोगों को उनके प्रोजेक्ट्स और शानदार काम के लिए शाबाशी, जिनके बिना हमारा अपना प्रोजेक्ट संभव नहीं होता।
DeadMatter बिना किसी वारंटी के "जैसा है" प्रदान किया गया है। यह पूरी तरह से योग्य सूचना-सुरक्षा पेशेवरों द्वारा अधिकृत पेनिट्रेशन टेस्ट, रेड टीम एंगेजमेंट, या फोरेंसिक जांच के दौरान उपयोग के लिए है। DeadMatter और QSecure के डेवलपर्स उपकरण के दुरुपयोग या इसके साथ की गई किसी भी अवैध या दुर्भावनापूर्ण गतिविधि के लिए कोई दायित्व या जिम्मेदारी स्वीकार नहीं करते हैं।