
Un BOF per l'estrazione di credenziali da Veeam Backup and Replication e Veeam One.
Un BOF per l'estrazione di credenziali per Veeam Backup and Replication e Veeam One di Stephen Munro e Logan Kroeger di @MWRCyberSec. Il BOF deve essere eseguito in un beacon Admin su un server Veeam One o Veeam Backup and Replication e supporta Cobalt Strike e Outflank C2.
tldr;
The BOF uses sqlcmd.exe/psql.exe to extract encrypted credential blobs from the database, grabs the salt from regisry and uses DPAPI to decrypt and print them.
Non sono uno sviluppatore C esperto, quindi consiglio vivamente di avviare un secondo beacon per eseguire questo BOF come precauzione se siete preoccupati che il beacon vada in crash. Ho testato il BOF contro Veeam One e Veeam Backup and Replication sia per PSQL che per MSSQL e tutti hanno funzionato.
Gli autori e i collaboratori di questo progetto non sono responsabili per qualsiasi uso illegale dello strumento. È destinato esclusivamente a scopi di test di sicurezza educativi e autorizzati. Gli utenti sono responsabili di garantire un utilizzo conforme alla legge.
Dump credentials from Veeam. Supports PSQL and MSSQL!
Use: veeam-dumper [db type] [optional args]
db type (Required): mssql, psql, auto
--dbname (Optional): if blank will try pull from registry.
--exepath (Optional): Path to sqlcmd.exe/psql.exe. If not specified will search $PATH and common locations depending on the DB type
--debug (Optional): Enables debug output
--veeamone (Optional): Run VeeamOne mode
Examples:
veeam-dumper auto
veeam-dumper psql --dbname VeeamBackup2016 --exepath "C:\Program Files\pssql.exe" --debug
veeam-dumper mssql --debug --veeamone

Il BOF può fare quanto segue:
i686-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x86.o
x86_64-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x64.o