Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
physmem2profit — Physmem2profit può essere usato per creare un minidump del processo LSASS di un host di destinazione analizzando la memoria fisica da remoto | Kitploit
Strumenti/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsAttacchi alle PasswordEsfiltrazione DatiPost-ExploitDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit può essere usato per creare un minidump del processo LSASS di un host di destinazione analizzando la memoria fisica da remoto

Vedi Repository
42274204 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Physmem2profit

Physmem2profit può essere utilizzato per creare un minidump del processo LSASS di un host target analizzando la memoria fisica da remoto. L'intento di questa ricerca è proporre un approccio alternativo al furto di credenziali e creare un framework modulare che possa essere esteso per supportare altri driver in grado di accedere alla memoria fisica. Physmem2profit genera un minidump (.dmp) di LSASS che può essere ulteriormente analizzato con Mimikatz. Lo strumento non richiede Cobalt Strike ma dovrebbe funzionare perfettamente su beacon con un proxy SOCKS.

L'idea è illustrata di seguito:

Overview of Physmem2profit

Lo strumento ha due componenti:

  1. Il componente server C#, physmem2profit.exe, eseguito sull'host target
    • Carica il driver Winpmem e funge da server, esponendo la RAM fisica dell'host target attraverso una porta TCP
  2. Il client, il modulo Python physmem2profit, eseguito sulla macchina attaccante
    • Quando eseguito con --mode mount, si connette alla macchina target e monta la RAM fisica del target come file raw con l'aiuto di FUSE
    • Quando eseguito con --mode dump, invoca vari plugin Rekall per analizzare l'immagine di memoria e generare un minidump del processo LSASS.
    • Quando eseguito con --mode all, esegue entrambe le azioni sopra descritte. La connessione con il server verrà chiusa quando il dump è completo.

Istruzioni di installazione

  1. Clona il repository Git di Physmem2profit: git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. Per il server in esecuzione sul computer target:
    1. Compila physmem2profit/server/Physmem2profit.sln con Visual Studio
  3. Per il client in esecuzione sulla macchina attaccante:
    1. bash physmem2profit/client/install.sh

Utilizzo

  1. Esegui physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] sul target come amministratore.
    • Puoi scaricare il driver Winpmem firmato qui. Questo driver deve essere presente sull'host target.
  2. Esegui source physmem2profit/client/.env/bin/activate sulla macchina attaccante. Questo comando attiva il virtualenv creato da install.sh.
  3. Esegui cd physmem2profit/client e python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] sulla macchina attaccante
    • physmem2profit.exe deve essere in esecuzione sulla macchina target prima di eseguire questo comando.
    • Questo scriverà il minidump di LSASS in output/[label]-[date]-lsass.dmp sulla macchina attaccante.
  4. Copia il minidump su un sistema Windows ed esegui mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Credential Guard

La decrittazione delle credenziali protette da Credential Guard richiede l'accesso alla chiave di crittografia memorizzata nel Secure World. A scopo di test, Physmem2profit supporta il recupero dei dati dal Secure World dagli snapshot VMware Fusion/Workstation (file .vmem). Ciò consente di decrittare le credenziali protette da Credential Guard con l'aiuto di Mimikatz.

Configurare una macchina virtuale per i test

  1. Crea una macchina virtuale Windows 10 con VMware Fusion/Workstation. Unisci la macchina virtuale a un dominio (Credential Guard non protegge gli account locali)
  2. Nelle impostazioni avanzate, abilita VBS (Virtualization Based Security)
  3. Distribuisci Credential Guard. Un'opzione semplice è utilizzare il Device Guard and Credential Guard hardware readiness tool
  4. Riavvia
  5. Esegui msinfo32 per assicurarti che Virtualization-based security Services Running riporti Credential Guard

Test

  1. Accedi alla macchina virtuale (con un account di dominio)
  2. Crea uno snapshot
  3. Esegui Physmem2profit sul file .vmem: python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • Questo scriverà il minidump di LSASS in output/[label]-[date]-lsass.dmp. Il minidump contiene uno stream speciale che conserva i dati del Secure World, consentendo a Mimikatz di individuare la chiave di crittografia.
    • I dati del Secure World vengono anche salvati in output/[label]-[date]-secure-world.raw.
    • Se Rekall ha problemi ad analizzare il file .vmem, Physmem2profit ti consiglierà di copiare il file .vmsn e rinominarlo in .vmss
  4. Copia il minidump su un sistema Windows ed esegui mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Lavori futuri

Il supporto per il bypass di Credential Guard sfruttando la vulnerabilità del firmware S3 Resume, dimostrato nel nostro talk al Disobey, arriverà presto :).

Ulteriori informazioni

Rethinking Credential Theft | un post del blog che spiega perché è stato scelto questo approccio al furto di credenziali.

Physmem2profit è sviluppato da @b3arr0 e @TimoHirvonen.

Un ringraziamento per il contributo:

  • Janusz Szmigielski per il refactoring del codice per la prima release
  • Pawel Kurowski per il refactoring del codice per la prima release
  • Grzegorz Rychlik per il refactoring del codice per la prima release
Scarica lo strumento