
क्रेडेंशियल गार्ड बाईपास: WDigest मेमोरी पैचिंग के माध्यम से
Adam Chester (@_xpn_) ने "Exploring Mimikatz - Part 1 - WDigest" नामक एक लेख लिखा था, जिसमें UseLogonCredential को सक्षम करने और Wdigest को क्लियरटेक्स्ट क्रेडेंशियल कैश करने योग्य बनाने के लिए मेमोरी पैचिंग के बारे में बताया गया था, जिसने मुझे उत्सुक बना दिया।
LSASS प्रोसेस द्वारा लोड किया गया wdigest.dll मॉड्यूल दो दिलचस्प ग्लोबल वेरिएबल्स रखता है: g_fParameter_useLogonCredential और g_IsCredGuardEnabled, इनकी भूमिका नाम से ही स्पष्ट है, पहले वाले का उपयोग यह निर्धारित करने के लिए किया जाता है कि क्लियरटेक्स्ट पासवर्ड को मेमोरी में संग्रहीत किया जाना चाहिए या नहीं, दूसरा मॉड्यूल के भीतर Windows Defender Credential Guard की स्थिति रखता है, और मेमोरी में इन दो ग्लोबल वेरिएबल्स के मानों को पैच करके Credential Guard वाले सिस्टम पर Wdigest प्लेनटेक्स्ट पासवर्ड कैशिंग को सक्षम किया जा सकता है।
अधिक विस्तृत विश्लेषण के लिए, कृपया मेरा ब्लॉग पढ़ें: "Revisiting a Credential Guard Bypass From Wdigest"
Credential Guard सुरक्षा सक्षम वाले सिस्टम पर हमारे द्वारा लिखे गए POC को चलाएँ। जब उपयोगकर्ता दोबारा लॉगिन करने के लिए उपयोगकर्ता नाम और पासवर्ड दर्ज करता है, तो हमें उसका प्लेनटेक्स्ट पासवर्ड फिर से मिल जाता है, जैसा कि नीचे दिए गए चित्र में दिखाया गया है।
BypassCredGuard.exe

वास्तव में, अगस्त 2020 की शुरुआत में ही टीम Hydra (@N4k3dTurtl3) ने ब्लॉग पर "Bypassing Credential Guard" शीर्षक से एक लेख प्रकाशित किया था, जिसमें इस अत्यंत चतुर और सरल तरकीब पर चर्चा की गई थी और संक्षेप में एक अवधारणात्मक CredGuard_PoC प्रकाशित किया गया था, लेकिन यह सभी Windows सिस्टम पर काम नहीं करता है।
टीम Hydra ने इस मुद्दे के बारे में Microsoft को एक रिपोर्ट प्रस्तुत की और निम्नलिखित प्रतिक्रिया प्राप्त की:
"इस मुद्दे की जांच के बाद, हमें नहीं लगता कि यह Credential Guard का बायपास है। Credential Guard का उद्देश्य उन क्रेडेंशियल्स की सुरक्षा करना है जो सुविधा सक्षम होने के दौरान कैश की गई थीं। यदि कोई विशेषाधिकार प्राप्त उपयोगकर्ता Credential Guard को अक्षम कर देता है, तो सुविधा बाद के लॉगऑन की सुरक्षा नहीं कर सकती। हम इस व्यवहार को स्पष्ट करने के लिए अपने सार्वजनिक दस्तावेज़ों को अपडेट करेंगे।"
इस प्रतिक्रिया को देखते हुए, मुझे संदेह है कि निकट भविष्य में Credential Guard सक्षम वाले सिस्टम पर क्लियरटेक्स्ट क्रेडेंशियल प्राप्त करने का यह एक विश्वसनीय तरीका रहेगा।