
Porting .Net della funzionalità di dump remoto di SAM + LSA Secrets di impacket's secretsdump.py
Porting .Net della funzionalità di dumping remoto di SAM + LSA Secrets di impacket's secretsdump.py. Per impostazione predefinita viene eseguito nel contesto dell'utente corrente. Si prega di utilizzare solo in ambienti di cui si è proprietari o per i quali si ha il permesso di testare :)
SharpSecDump.exe -target=192.168.1.15 -u=admin -p=Password123 -d=test.local
Flag Obbligatorie
Flag Opzionali
Il progetto è stato testato su Win 7, 10, Server 2012 e Server 2016. Le versioni precedenti (win 2003 / xp) potrebbero non funzionare con questo strumento.
Per impostazione predefinita, se si tenta di scaricare gli hive dal sistema locale, è necessario essere in esecuzione in un contesto ad alta integrità. Tuttavia, questo non è necessario quando si ha come target sistemi remoti.
Questo attualmente supporta il dumping degli hive del registro SAM + SECURITY per recuperare dati di credenziali in cache. Tuttavia, non supporta ancora l'analisi di NTDS.dit / dcsync. Se stai cercando funzionalità dcsync in un progetto .Net ti consiglio sharpkatz.
Se un sistema è configurato per non consentire RPC su TCP (RPC su named pipe è richiesto — questa non è un'impostazione predefinita) c'è un ritardo di 21 secondi prima che Windows ripieghi su RPC/NP, ma consentirà comunque la connessione. Questa sembra essere una limitazione dell'uso di chiamate API che sfruttano SCManager per associarsi remotamente ai servizi.
Questo codice è un porting delle funzionalità da impacket di @agsolino e pypykatz di @skelsec. Tutto il merito va a loro per i passaggi originali per analizzare e decifrare le informazioni dagli hive del registro.
Le strutture degli hive del registro utilizzate provengono da gray_hat_csharp_code di @BrandonPrry.
Infine, l'idea originale per lo script si basava su un porting parziale su cui stavo lavorando di Posh_SecModule di @Carlos_Perez, una buona parte del codice iniziale di analisi SAM proveniva da quel progetto.