Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
physmem2profit — Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely | Kitploit
उपकरण/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsPassword AttacksData ExfiltrationPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely

रिपॉजिटरी देखें
422744 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Physmem2profit

Physmem2profit का उपयोग लक्षित होस्ट की LSASS प्रक्रिया का मिनीडंप बनाने के लिए किया जा सकता है, जो भौतिक मेमोरी का दूरस्थ रूप से विश्लेषण करके किया जाता है। इस शोध का उद्देश्य क्रेडेंशियल चोरी के लिए एक वैकल्पिक दृष्टिकोण प्रस्तावित करना और एक मॉड्यूलर फ्रेमवर्क बनाना है, जिसे भौतिक मेमोरी तक पहुँचने वाले अन्य ड्राइवरों का समर्थन करने के लिए विस्तारित किया जा सकता है। Physmem2profit LSASS का एक मिनीडंप (.dmp) उत्पन्न करता है, जिसका आगे Mimikatz के साथ विश्लेषण किया जा सकता है। यह टूल Cobalt Strike की आवश्यकता नहीं रखता, लेकिन SOCKS प्रॉक्सी के साथ बीकन पर ठीक से काम करना चाहिए।

यह अवधारणा नीचे दिखाई गई है:

Physmem2profit का अवलोकन

इस टूल के दो घटक हैं:

  1. लक्षित होस्ट पर निष्पादित C# सर्वर घटक, physmem2profit.exe
    • Winpmem ड्राइवर को लोड करता है और एक सर्वर के रूप में कार्य करता है, जो TCP पोर्ट के माध्यम से लक्षित होस्ट की भौतिक RAM को एक्सपोज़ करता है।
  2. हमलावर मशीन पर निष्पादित क्लाइंट, physmem2profit Python मॉड्यूल
    • जब --mode mount के साथ निष्पादित किया जाता है, तो लक्षित मशीन से जुड़ता है और FUSE की सहायता से लक्ष्य की भौतिक RAM को एक रॉ फ़ाइल के रूप में माउंट करता है।
    • जब --mode dump के साथ निष्पादित किया जाता है, तो मेमोरी इमेज का विश्लेषण करने और LSASS प्रक्रिया का मिनीडंप उत्पन्न करने के लिए विभिन्न Rekall प्लगइन्स को कॉल करता है।
    • जब --mode all के साथ निष्पादित किया जाता है, तो उपरोक्त दोनों क्रियाएँ करता है। डंप पूरा होने पर सर्वर से कनेक्शन बंद कर दिया जाएगा।

स्थापना निर्देश

  1. Physmem2profit Git रिपॉज़िटरी को क्लोन करें: git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. लक्षित कंप्यूटर पर चलने वाले सर्वर के लिए:
    1. Visual Studio के साथ physmem2profit/server/Physmem2profit.sln बनाएँ
  3. हमलावर मशीन पर चलने वाले क्लाइंट के लिए:
    1. bash physmem2profit/client/install.sh

उपयोग

  1. लक्ष्य पर व्यवस्थापक के रूप में physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] चलाएँ।
    • आप हस्ताक्षरित Winpmem ड्राइवर यहाँ से डाउनलोड कर सकते हैं। यह ड्राइवर लक्षित होस्ट पर मौजूद होना चाहिए।
  2. हमलावर मशीन पर source physmem2profit/client/.env/bin/activate चलाएँ। यह कमांड install.sh द्वारा बनाए गए virtualenv को सक्रिय कर देगी।
  3. हमलावर मशीन पर cd physmem2profit/client चलाएँ और python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] चलाएँ।
    • यह कमांड चलाने से पहले physmem2profit.exe को लक्षित मशीन पर चालू होना आवश्यक है।
    • यह LSASS मिनीडंप को हमलावर मशीन पर output/[label]-[date]-lsass.dmp में लिखेगा।
  4. मिनीडंप को Windows सिस्टम पर कॉपी करें और mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit" चलाएँ।

Credential Guard

Credential Guard द्वारा संरक्षित क्रेडेंशियल्स को डिक्रिप्ट करने के लिए Secure World में संग्रहीत एन्क्रिप्शन कुंजी तक पहुँच प्राप्त करना आवश्यक है। परीक्षण प्रयोजनों के लिए, Physmem2profit VMware Fusion/Workstation स्नैपशॉट्स (.vmem फ़ाइलों) से Secure World का डेटा पुनर्प्राप्त करने का समर्थन करता है। यह Credential Guard द्वारा संरक्षित क्रेडेंशियल्स को Mimikatz की सहायता से डिक्रिप्ट करने की अनुमति देता है।

परीक्षण के लिए वर्चुअल मशीन सेट अप करना

  1. VMware Fusion/Workstation के साथ Windows 10 वर्चुअल मशीन बनाएँ। वर्चुअल मशीन को एक डोमेन से जोड़ें (Credential Guard स्थानीय खातों को सुरक्षित नहीं करता)
  2. उन्नत सेटिंग्स में, VBS (वर्चुअलाइज़ेशन आधारित सुरक्षा) सक्षम करें
  3. Credential Guard तैनात करें। एक आसान विकल्प है Device Guard and Credential Guard hardware readiness tool का उपयोग करना।
  4. रीबूट करें
  5. msinfo32 चलाकर सुनिश्चित करें कि Virtualization-based security Services Running Credential Guard कहता है।

परीक्षण

  1. वर्चुअल मशीन में लॉग इन करें (डोमेन खाते के साथ)
  2. स्नैपशॉट लें
  3. .vmem फ़ाइल के विरुद्ध Physmem2profit चलाएँ: python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • यह LSASS मिनीडंप को output/[label]-[date]-lsass.dmp में लिखेगा। मिनीडंप में एक विशेष स्ट्रीम होती है जिसमें Secure World का डेटा रहता है, जिससे Mimikatz एन्क्रिप्शन कुंजी का पता लगा सकता है।
    • Secure World का डेटा output/[label]-[date]-secure-world.raw में भी संग्रहीत किया जाता है।
    • यदि Rekall को .vmem फ़ाइल पार्स करने में समस्या होती है, तो Physmem2profit आपको .vmsn फ़ाइल की प्रतिलिपि बनाकर उसका नाम बदलकर .vmss करने की अनुशंसा करेगा।
  4. मिनीडंप को Windows सिस्टम पर कॉपी करें और mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit" चलाएँ।

भविष्य का कार्य

हमारे Disobey talk में प्रदर्शित, S3 Resume firmware vulnerability का शोषण करके Credential Guard को बायपास करने का समर्थन जल्द ही आ रहा है :)।

अधिक जानकारी

Rethinking Credential Theft | एक ब्लॉग पोस्ट जो बताती है कि क्रेडेंशियल चोरी का यह दृष्टिकोण क्यों चुना गया।

Physmem2profit को @b3arr0 और @TimoHirvonen द्वारा विकसित किया गया है।

योगदान के लिए सराहना:

  • Janusz Szmigielski को पहले रिलीज़ के लिए कोड रिफैक्टर करने के लिए
  • Pawel Kurowski को पहले रिलीज़ के लिए कोड रिफैक्टर करने के लिए
  • Grzegorz Rychlik को पहले रिलीज़ के लिए कोड रिफैक्टर करने के लिए
टूल डाउनलोड करें