
ダンプファイルからのWindowsパスワード復号
LaZagne プロジェクト が帰ってきました !!!
LaZagne は、CryptUnprotectData という内部 Windows 関数を使用してユーザーパスワードを復号します。この API は被害ユーザーセッション上で呼び出す必要があり、そうでなければ動作しません。コンピュータが起動していない場合(オフラインでマウントされたディスク上で分析を行う場合)、またはリモートホストにバイナリをドロップしたくない場合、パスワードを取得できません。
この問題を回避するために LaZagneForensic が作成されました。この作業は主に、Jean-Michel Picod 氏と Elie Bursztein 氏による素晴らしい DPAPICK の研究、および Francesco Picasso 氏による Windows DPAPI laboratory に触発されています。
注: 主な問題は、これらのパスワードを復号するにはユーザーの Windows パスワードが必要なことです。
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
Folder dump created successfully !
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
total 769M
drwxr-xr-x 2 root root 0 févr. 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M févr. 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M févr. 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 janv. 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 janv. 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 janv. 25 18:13 Program Files
drwxr-xr-x 2 root root 0 janv. 19 10:09 Windows
drwxr-xr-x 2 root root 0 janv. 16 15:52 Homeware
drwxr-xr-x 2 root root 0 janv. 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 nov. 22 20:37 Recovery
drwxr-xr-x 2 root root 4,0K nov. 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 nov. 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
注: 詳細モードには -v、デバッグモードには -vv を使用してください。
注: 以下の画像で、ユーザーの Windows パスワードがなくても復号できるパスワードを確認してください。見つかったすべての認証情報は、ユーザーが同じパスワードを再利用している場合に備えて Windows パスワードとしてテストされます。

寄付で私の活動を支援していただけると大変嬉しく思います:
| Alessandro ZANNI |
|---|
| [email protected] |