
TeamViewer मेमोरी से Frida का उपयोग करके पासवर्ड निकालने का टूल
नमस्ते, इस लेख में हम TeamViewer में पासवर्ड सुरक्षा के बारे में अपने छोटे से शोध के बारे में बताना चाहते हैं। यह विधि पेनटेस्ट के दौरान पोस्ट-एक्सप्लॉइटेशन में TeamViewer का उपयोग करके किसी अन्य मशीन तक पहुँच प्राप्त करने में मदद कर सकती है।
कुछ दिन पहले मैंने TeamViewer के साथ अपने विंडोज़ क्लाउड VPS पर काम किया (जहाँ मैंने एक कस्टम पासवर्ड सेट किया था)। काम के बाद मैंने डिस्कनेक्ट किया, अगली बार जब मैं कनेक्ट करना चाहा, तो मैंने देखा कि TeamViewer ने पासवर्ड स्वतः भर दिया था।

मैंने सोचा "दिलचस्प है, मैं पासवर्ड तक पहुँच कैसे प्राप्त कर सकता हूँ? मेरे कंप्यूटर में पासवर्ड कैसे संग्रहीत है?"
मैंने TeamViewer की मेमोरी डंप की और पासवर्ड ग्रेप किया।

ओह हाँ, 😊 मेमोरी में पासवर्ड यूनिकोड प्रारूप में संग्रहीत होता है। यह पता चलता है कि यदि आप TeamViewer के साथ काम खत्म करते हैं और प्रोसेस को किल नहीं करते हैं (या TeamViewer से बाहर नहीं निकलते हैं

तो पासवर्ड मेमोरी में संग्रहीत रहेगा)
विश्लेषण के बाद हमने समझा कि पहला लाल क्षेत्र स्टार्ट मैजिक डेटा है, दूसरा – एंड मैजिक डेटा (समय-समय पर, एंड मैजिक डेटा का यह मान = 00 00 00 20 00 00 होता है)।
मेमोरी से पासवर्ड निकालने के लिए हमने दो मिनी प्रोग्राम लिखे, Python और C++ भाषा में।
अद्भुत टूल के लिए Frida टीम को धन्यवाद! हमारी python स्क्रिप्ट TeamViewer.exe प्रोसेस से अटैच होती है, इस प्रोसेस में प्रत्येक लाइब्रेरी का बेस एड्रेस और मेमोरी साइज़ प्राप्त करती है। उसके बाद, यह एक-एक करके मेमोरी क्षेत्र को डंप करती है, शुरुआत में [00 88] बाइट्स और अंत में [00 00 00] बाइट्स वाले हिस्सों को खोजती है और उन्हें ऐरे में कॉपी करती है। अगला और अंतिम चरण regexp और पासवर्ड पॉलिसी के अनुसार अंतिम डिकोडिंग रॉ को चुनना है।

C++ कोड निष्पादित करने के बाद, आपको यह दृश्य मिलेगा "asdQWE123" पासवर्ड है

c++ उदाहरण

python उदाहरण
