
कमजोर कर्नेल ड्राइवरों में भौतिक मेमोरी पढ़ने की प्रिमिटिव्स के माध्यम से LSASS डंप करें
LSASS क्रेडेंशियल्स को सीधे भौतिक मेमोरी से निकालें, हस्ताक्षरित कमजोर ड्राइवरों का दुरुपयोग करके जो MmMapIoSpace के माध्यम से भौतिक मेमोरी पढ़ने की आदिमताएँ प्रदान करते हैं, पारंपरिक उपयोगकर्ता-मोड पहचान क्षमताओं को दरकिनार करते हुए।
यह उपकरण Julian Peña और Eric Esquivel के बीच सहयोग से विकसित किया गया था।
GhostKatz का यह रिलीज़ उन ड्राइवरों का उपयोग करता है जिन्हें पहले से ही सार्वजनिक रूप से कमजोर घोषित किया गया है। सर्वोत्तम परिणामों के लिए, GhostKatz को कर्नेल ड्राइवरों के साथ संचालित करने का इरादा है जो मेमोरी-रीड प्रिमिटिव कमजोरियों को उजागर करते हैं और लोड करने के दौरान / सार्वजनिक रूप से ज्ञात नहीं हैं। इस सार्वजनिक रिलीज़ में पहले से अज्ञात ड्राइवरों के लिए एक्सप्लॉइट शामिल नहीं हैं। इसके बजाय, परियोजना को मॉड्यूलर और विस्तार योग्य बनाया गया है, जिससे उपयोगकर्ता अपने स्वयं के ड्राइवरों पर शोध कर सकते हैं और utils.c में मेमोरी-रीड प्रिमिटिव फ़ंक्शन को बढ़ाकर उन्हें एकीकृत कर सकते हैं। आंतरिक रूप से, हमने खोज और शोषण प्रक्रिया को स्वचालित कर दिया है और लिखित एक्सप्लॉइट के साथ कई हस्ताक्षरित कर्नेल ड्राइवरों को बनाए रखते हैं।
यदि आप योगदान करना चाहते हैं, तो कृपया योगदान दस्तावेज़ीकरण देखें।
हम कर्नेल ड्राइवरों का शोषण करना सीखना शुरू करना चाहते थे और सोचा कि यह एक अच्छा प्रोजेक्ट होगा। हमने Outflank के KernelKatz टूल को देखकर भी प्रेरणा ली और इसका उपयोग करना चाहते थे, लेकिन हमारे पास Outflank नहीं है क्योंकि हम छात्र हैं। इसलिए हमने अपना खुद का बनाया।
BOFs को संकलित करने के लिए make चलाएँ।
ghostkatz.cna एग्रेसर स्क्रिप्ट को अपने स्क्रिप्ट मैनेजर में लोड करें।
GhostKatz चलाने के लिए, कमांड ghostkatz [logonpasswords/wdigest] -prv <provider id> का उपयोग करें।
आप अपने Beacon कंसोल में help ghostkatz के साथ सहायता कमांड चला सकते हैं।
beacon> help ghostkatz
Synopsis: ghostkatz [logonpasswords/wdigest] -prv <provider id>
Description:
Dump credentials from LSASS by using signed kernel drivers to read physical memory.
Examples:
ghostkatz logonpasswords -prv 1
ghostkatz wdigest

ये केवल वे संस्करण हैं जिनका हमने मैन्युअल रूप से तनाव परीक्षण किया है। 1607 जैसे प्रमुख संस्करणों में छोटे बिल्ड अपडेट में ब्रेकिंग परिवर्तन नहीं होने चाहिए।
[!WARNING] जबकि GhostKatz का पूरी तरह से परीक्षण किया गया है, प्रोडक्शन में तैनात करते समय आपको विवेक का उपयोग करना चाहिए। GhostKatz कमजोर कर्नेल ड्राइवरों का लाभ उठाता है। त्रुटियों के परिणामस्वरूप BSOD होना संभव है।
ड्राइवर जिनका GhostKatz के साथ शोषण किया जा सकता है
| आईडी | विक्रेता | ड्राइवर नाम | SHA256 |
|---|---|---|---|
| 1 | Toshiba | TPwSav | 011df46e94218cbb2f0b8da13ab3cec397246fdc63436e58b1bf597550a647f6 |
| 2 | TechPowerUp | ThrottleStop | 16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0 |
धन्यवाद ch3rn0byl और Cedric को, कर्नेल, ड्राइवरों और Superfetch के बारे में हमारे मूर्खतापूर्ण प्रश्नों का उत्तर देने में समय देने के लिए।