
Decrittazione delle password di Windows da file di dump
Il progetto LaZagne è tornato !!!
LaZagne utilizza una funzione interna di Windows chiamata CryptUnprotectData per decifrare le password degli utenti. Questa API deve essere chiamata nella sessione dell'utente vittima, altrimenti non funziona. Se il computer non è stato avviato (quando l'analisi viene eseguita su un disco montato offline), o se non si vuole rilasciare un binario sull'host remoto, non è possibile recuperare le password.
LaZagneForensic è stato creato per evitare questo problema. Questo lavoro è stato principalmente ispirato dal fantastico lavoro svolto da Jean-Michel Picod e Elie Bursztein per DPAPICK e da Francesco Picasso per Windows DPAPI laboratory.
Nota: Il problema principale è che per decifrare queste password è necessaria la password Windows dell'utente.
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
Folder dump created successfully !
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
total 769M
drwxr-xr-x 2 root root 0 févr. 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M févr. 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M févr. 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 janv. 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 janv. 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 janv. 25 18:13 Program Files
drwxr-xr-x 2 root root 0 janv. 19 10:09 Windows
drwxr-xr-x 2 root root 0 janv. 16 15:52 Homeware
drwxr-xr-x 2 root root 0 janv. 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 nov. 22 20:37 Recovery
drwxr-xr-x 2 root root 4,0K nov. 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 nov. 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
Nota: Usare -v per la modalità verbose e -vv per la modalità debug.
Nota: Consulta l'immagine seguente per capire quali password è possibile decifrare senza la necessità della password Windows dell'utente. Tutte le credenziali trovate verranno testate come password Windows nel caso in cui l'utente riutilizzi la stessa password.

Non esitare a sostenere il mio lavoro facendo una donazione, lo apprezzerò molto:
| Alessandro ZANNI |
|---|
| [email protected] |