
Uno strumento PowerShell per la post-exploitation per estrarre informazioni interessanti dalla memoria.
mimikittenz è uno strumento powershell di post-exploitation che utilizza la funzione Windows ReadProcessMemory() per estrarre password in testo chiaro da vari processi target.
mimikittenz può anche estrarre facilmente altri tipi di informazioni interessanti dai processi target utilizzando pattern regex, inclusi ma non limitati a:
nota: Questo strumento ha come target lo spazio di indirizzi di memoria dei processi in esecuzione; una volta che un processo viene terminato, la sua memoria 'dovrebbe' essere pulita e inaccessibile, tuttavia ci sono alcuni casi limite in cui ciò non accade.
L'obiettivo di mimikittenz è fornire l'estrazione di dati sensibili a livello utente (senza privilegi di amministratore) per massimizzare gli sforzi post-exploitation e aumentare il valore delle informazioni raccolte per ogni bersaglio.
Attualmente mimikittenz è in grado di estrarre le seguenti credenziali dalla memoria:
#####Webmail#####
#####Contabilità#####
#####Accesso Remoto#####
#####Sviluppo#####
#####IHateReverseEngineers#####
#####Varie#####
https://creativecommons.org/licenses/by/4.0/
[mimikittenz.MemProcInspector]::AddRegex("<NomeDelTarget>","<regex_qui>")
[mimikittenz.MemProcInspector]::InspectManyProcs("iexplore","chrome","firefox")
Mi piacerebbe vedere crescere l'elenco delle regex e dei processi target per costruire una lista di post-exploitation completa.