
Questo strumento permette di recuperare vecchie informazioni di sessione RDP (mstsc) sotto forma di file PNG danneggiati. Questi file PNG consentono ai membri del Red Team di estrarre informazioni succose come le password LAPS o qualsiasi informazione sensibile sullo schermo. I membri del Blue Team possono ricostruire i file PNG per vedere cosa ha fatto un attaccante su un host compromesso. È estremamente utile per un team di forensics per estrarre timestamp dopo un attacco su un host per raccogliere prove ed effettuare ulteriori analisi.
Questo strumento consente di recuperare informazioni delle vecchie sessioni RDP (mstsc) sotto forma di file PNG danneggiati. Questi file PNG permettono ai membri del Red Team di estrarre informazioni succose come le password LAPS o qualsiasi informazione sensibile sullo schermo. I membri del Blue Team possono ricostruire i file PNG per vedere cosa ha fatto un attaccante su un host compromesso. È estremamente utile per un team di forensic estrarre timestamp dopo un attacco su un host per raccogliere prove ed eseguire ulteriori analisi.
Qualsiasi suggerimento o idea per questo strumento è benvenuto — basta twittarmi su @ManiarViral
Al primo avvio di Remote-Desktop-Caching usando python.exe remotecache.py l'utente vedrà le seguenti opzioni:

Usando Opzione 1 e Opzione 2 l'utente può conoscere la policy di esecuzione corrente della sessione e impostarla su Bypass, che esegue lo script PowerShell rdpcache.ps1. Usando Opzione 3 l'utente può elencare i file binari in cache che verranno utilizzati per ricostruire i file PNG.

Scegliendo Opzione 4: inizia l'analisi dei file cache e il processo di ricostruzione. Questa opzione crea una cartella nell'unità C dell'utente con il nome Recovered_RDP_Sessions

Le informazioni sensibili vengono recuperate da questi file binari sotto forma di immagini PNG danneggiate. Siamo riusciti a recuperare password LAPS, indirizzo IP dell'attaccante e nomi di file malevoli. Rivela anche alcune informazioni cruciali sulle attività dell'attaccante su un host compromesso. Per il team di forensic, il timestamp viene rivelato nella maggior parte di queste immagini recuperate.

- git clone https://github.com/Viralmaniar/Remote-Desktop-Caching-.git - python.exe remotecache.py
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Questo lavoro è concesso in licenza sotto una Licenza Creative Commons Attribuzione 4.0 Internazionale.
Vuoi contribuire? Per favore fai un fork e invia una pull request.
Qualsiasi suggerimento o idea per questo strumento è benvenuto — basta twittarmi su @ManiarViral