Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GhostKatz — Estrai LSASS tramite primitive di lettura della memoria fisica in driver del kernel vulnerabili | Kitploit
Strumenti/GitHubGitHub/rainbowdynamix/ghostkatz
Escalation di PrivilegiMemory ForensicsExploitPost-ExploitPenetration TestingRed TeamingBinary Exploitation
GitHubrainbowdynamix/ghostkatz

GhostKatz

Estrai LSASS tramite primitive di lettura della memoria fisica in driver del kernel vulnerabili

Vedi Repository
338396 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GhostKatz

Estrai le credenziali LSASS direttamente dalla memoria fisica abusando di driver vulnerabili firmati con primitive di lettura della memoria fisica tramite MmMapIoSpace, bypassando le capacità di rilevamento tradizionali in modalità utente.

Questo strumento è stato sviluppato in collaborazione tra Julian Peña e Eric Esquivel.

Questa release di GhostKatz utilizza driver già divulgati pubblicamente come vulnerabili. Per ottenere i migliori risultati, GhostKatz è pensato per funzionare con driver del kernel che espongono vulnerabilità di primitiva di lettura della memoria e che non sono bloccati durante il caricamento / noti pubblicamente. Questa release pubblica non include exploit per driver precedentemente non divulgati. Invece, il progetto è progettato per essere modulare ed estensibile, consentendo agli utenti di ricercare i propri driver e integrarli estendendo le funzioni di primitiva di lettura della memoria in utils.c. Internamente, abbiamo automatizzato il processo di scoperta e sfruttamento e manteniamo diversi driver del kernel firmati con exploit scritti.

Se desideri contribuire, consulta la documentazione per contribuire.

Perché abbiamo creato GhostKatz?

Volevamo iniziare a imparare come sfruttare i driver del kernel e abbiamo pensato che sarebbe stato un progetto interessante. Siamo stati anche ispirati quando abbiamo visto lo strumento KernelKatz di Outflank e volevamo usarlo, ma non abbiamo Outflank poiché siamo studenti. Quindi abbiamo creato il nostro.

Utilizzo

Esegui make per compilare i BOF.

Carica lo script Aggressor ghostkatz.cna nel tuo Script Manager.

Per eseguire GhostKatz, usa il comando ghostkatz [logonpasswords/wdigest] -prv <id provider>.

Puoi eseguire il comando di aiuto nella console di Beacon con: help ghostkatz.

root@kitploit:~
beacon> help ghostkatz
Synopsis: ghostkatz [logonpasswords/wdigest] -prv <provider id>
Description:
  Dump credentials from LSASS by using signed kernel drivers to read physical memory.

Examples:
  ghostkatz logonpasswords -prv 1
  ghostkatz wdigest

Dimostrazione

GhostKatz Demo

Versioni di Windows testate

Queste sono semplicemente le versioni che abbiamo testato manualmente a fondo. Le versioni principali come la 1607 non dovrebbero presentare modifiche sostanziali tra aggiornamenti minori.

  • Windows Server 2012 R2
    • Versione 6.3 (Build del sistema operativo: 9600)
  • Windows Server 2016
    • Versione 1607 (Build del sistema operativo: 14393.693)
  • Windows Server 2019
    • Versione 1809 (Build del sistema operativo: 17763.3650)
  • Windows 10
    • Versione 21H2 (Build del sistema operativo: 19044.6809)
    • Versione 22H2 (Build del sistema operativo: 19045.6466)
  • Windows Server 2022
    • Versione 21H2 (Build del sistema operativo: 20348.587)

[!WARNING] Sebbene GhostKatz sia stato testato a fondo, dovresti usare discrezione se lo distribuisci in produzione. GhostKatz sfrutta driver del kernel vulnerabili. È possibile che errori possano causare un BSOD.

Provider

Driver che possono essere sfruttati con GhostKatz

IdFornitoreNome DriverSHA256
1ToshibaTPwSav011df46e94218cbb2f0b8da13ab3cec397246fdc63436e58b1bf597550a647f6
2TechPowerUpThrottleStop16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0

Risorse

  • Outflank - Mappatura di indirizzi virtuali a fisici usando Superfetch
  • UnknownCheats - [Informazioni] NtQuerySystemInformation SystemSuperfetchInformation di Midi12
  • Physical Graffiti Lsass
  • Dumping LSASS con WinDBG e PyKD
  • Mimkatz strutture, offset chiave
  • Dumping delle credenziali di accesso MSV1
  • XPN esplorando Mimikatz WDigest

Ringraziamenti speciali

Grazie a ch3rn0byl e Cedric per il vostro tempo nel rispondere alle domande stupide che avevamo sul kernel, i driver e Superfetch.

Scarica lo strumento