
Strumento di estrazione delle credenziali indipendente dall'offset
DeadMatter è uno strumento specializzato scritto in C#, progettato per estrarre informazioni sensibili, come gli hash delle password delle sessioni di logon attive, dai dump di memoria. Impiega tecniche di carving per recuperare le credenziali da vari tipi di file, come dump di processo o di memoria completa, in formato raw o minidump, file di ibernazione decompressi, file di memoria di macchine virtuali o altri tipi di file che possono contenere credenziali di logon.
Questo strumento è particolarmente utile per penetration tester, red teamer e investigatori forensi, poiché facilita l'analisi delle vulnerabilità di sicurezza dei sistemi e supporta le indagini forensi digitali. DeadMatter può essere molto utile ai pentester e ai red teamer durante i loro ingaggi, poiché spesso devono fare i conti con software EDR e AV che rilevano e/o bloccano i loro tentativi di effettuare il dump della memoria del processo LSASS in formato minidump. L'alternativa di effettuare il dump e l'esfiltrazione di un dump di memoria completo spesso non è un'opzione. Di conseguenza, DeadMatter è stato creato per colmare questa lacuna e consentire al team offensivo di analizzare i file di dump di memoria direttamente sulla macchina vittima, al fine di estrarre NTLM hash, chiavi DPAPI e altre informazioni utili sul posto.
Lo strumento è stato presentato al Black Hat USA 2025 Arsenal.
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
Un ringraziamento speciale a cube0x0 poiché DeadMatter è in gran parte basato sul codice di MiniDump
Un ringraziamento speciale a theodoros997 per aver allestito l'infrastruttura di test e per il suo tool di decrittazione di Google Chrome
Un ringraziamento alle seguenti persone per i loro progetti e il loro ottimo lavoro, senza i quali il nostro progetto non sarebbe stato possibile.
DeadMatter è fornito "così com'è" senza alcuna garanzia. È destinato esclusivamente all'uso da parte di professionisti qualificati della sicurezza informatica durante penetration test autorizzati, ingaggi di red team o indagini forensi. Gli sviluppatori di DeadMatter e QSecure non si assumono alcuna responsabilità per l'uso improprio dello strumento o per qualsiasi attività illegale o malevola condotta con esso.