
Estrai LSASS tramite primitive di lettura della memoria fisica in driver del kernel vulnerabili
Estrai le credenziali LSASS direttamente dalla memoria fisica abusando di driver vulnerabili firmati con primitive di lettura della memoria fisica tramite MmMapIoSpace, bypassando le capacità di rilevamento tradizionali in modalità utente.
Questo strumento è stato sviluppato in collaborazione tra Julian Peña e Eric Esquivel.
Questa release di GhostKatz utilizza driver già divulgati pubblicamente come vulnerabili. Per ottenere i migliori risultati, GhostKatz è pensato per funzionare con driver del kernel che espongono vulnerabilità di primitiva di lettura della memoria e che non sono bloccati durante il caricamento / noti pubblicamente. Questa release pubblica non include exploit per driver precedentemente non divulgati. Invece, il progetto è progettato per essere modulare ed estensibile, consentendo agli utenti di ricercare i propri driver e integrarli estendendo le funzioni di primitiva di lettura della memoria in utils.c. Internamente, abbiamo automatizzato il processo di scoperta e sfruttamento e manteniamo diversi driver del kernel firmati con exploit scritti.
Se desideri contribuire, consulta la documentazione per contribuire.
Volevamo iniziare a imparare come sfruttare i driver del kernel e abbiamo pensato che sarebbe stato un progetto interessante. Siamo stati anche ispirati quando abbiamo visto lo strumento KernelKatz di Outflank e volevamo usarlo, ma non abbiamo Outflank poiché siamo studenti. Quindi abbiamo creato il nostro.
Esegui make per compilare i BOF.
Carica lo script Aggressor ghostkatz.cna nel tuo Script Manager.
Per eseguire GhostKatz, usa il comando ghostkatz [logonpasswords/wdigest] -prv <id provider>.
Puoi eseguire il comando di aiuto nella console di Beacon con: help ghostkatz.
beacon> help ghostkatz
Synopsis: ghostkatz [logonpasswords/wdigest] -prv <provider id>
Description:
Dump credentials from LSASS by using signed kernel drivers to read physical memory.
Examples:
ghostkatz logonpasswords -prv 1
ghostkatz wdigest

Queste sono semplicemente le versioni che abbiamo testato manualmente a fondo. Le versioni principali come la 1607 non dovrebbero presentare modifiche sostanziali tra aggiornamenti minori.
[!WARNING] Sebbene GhostKatz sia stato testato a fondo, dovresti usare discrezione se lo distribuisci in produzione. GhostKatz sfrutta driver del kernel vulnerabili. È possibile che errori possano causare un BSOD.
Driver che possono essere sfruttati con GhostKatz
| Id | Fornitore | Nome Driver | SHA256 |
|---|---|---|---|
| 1 | Toshiba | TPwSav | 011df46e94218cbb2f0b8da13ab3cec397246fdc63436e58b1bf597550a647f6 |
| 2 | TechPowerUp | ThrottleStop | 16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0 |
Grazie a ch3rn0byl e Cedric per il vostro tempo nel rispondere alle domande stupide che avevamo sul kernel, i driver e Superfetch.