Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DPAPISnoop — ユーザーMasterKeysからクラック可能なDPAPIハッシュを出力するC#ツール | Kitploit
ツール/GitHubGitHub/leftp/dpapisnoop
パスワードクラッキングパスワード攻撃ハッシュ分析ポストエクスプロイトレッドチーミング
GitHubleftp/dpapisnoop

DPAPISnoop

ユーザーMasterKeysからクラック可能なDPAPIハッシュを出力するC#ツール

リポジトリを見る
146872ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

DPAPISnoop

ユーザーのMasterKeysおよびCREDHISTファイルからクラック可能なDPAPIハッシュを抽出するC#ツールです。

MasterKey($DPAPImk$)とCREDHISTチェーン全体($credhist$)の両方を対象とし、ローカルパスとリモートSMB共有をサポートします。


抽出されるもの

MasterKeyハッシュ($DPAPImk$)

各ユーザーのMasterKeyは \Users\<user>\AppData\Roaming\Microsoft\Protect\<SID>\ にあります。

クラックするとユーザーのドメインパスワードが得られ、その時代のすべてのDPAPI保護シークレットを解放できます。

ハッシュのバージョンはOSによって異なります:

  • バージョン1 — 3DES + SHA-1 (≤ Vista)
  • バージョン2 — AES-256 + SHA-512 (≥ Win7)

Contextフィールドはアカウントの種類をエンコードします:

  • 1 — ローカルユーザー
  • 2 — ドメインユーザー、1607より前
  • 3 — ドメインユーザー、1607以降

CREDHISTハッシュ($credhist$)

各ユーザーのCREDHISTファイル内のすべてのエントリ。各エントリは以前のパスワードで暗号化されており、復号するとその前のパスワードのSHA1 + NTLMが得られます。

チェーンをクラックすることで、すべての履歴パスワードとそのNTLMハッシュを復元できます。

エントリはユーザー名フィールドにラベル付けされるため、出力は自己説明的です:

root@kitploit:~
alice[current]:$credhist$*...    ← encrypted with the current password; crack this first
alice[prev1]:$credhist$*...      ← encrypted with the previous password
alice[prev2]:$credhist$*...

エントリのハッシュバージョンはOSによって異なります:

  • 3DES + HMAC-SHA1 (≤ Vista) — hashcat -m 15920 でクラック
  • AES-256 + SHA-512 (≥ Win10 20H2) — hashcat -m 15930 でクラック

使用方法

root@kitploit:~
DPAPISnoop.exe [rootDir] [options]

rootDir は省略時は %HOMEDRIVE% がデフォルトです。UNCパスを完全にサポートします。

例

root@kitploit:~
# Local machine — dump everything (defaults to %HOMEDRIVE%)
DPAPISnoop.exe

# Local machine — walk CREDHIST chain from a known password
DPAPISnoop.exe C: --password Summer2026!

# Local machine — walk CREDHIST chain from a known SHA1
# (e.g. from sekurlsa::wdigest pwdhash or dpapi cache)
DPAPISnoop.exe C: --sha1 da39a3ee5e6b4b0d3255bfef95601890afd80709

# Remote share — dump everything
DPAPISnoop.exe \\server01\c$

# Remote share — CREDHIST only, redirect hashes to file
DPAPISnoop.exe \\server01\c$ --credhist-only > credhist_hashes.txt

# Remote share — walk CREDHIST chain from a known password
DPAPISnoop.exe \\server01\c$ --password Summer2026!

クラック

MasterKey

root@kitploit:~
hashcat -a0 -m 15300 hashes.txt wordlist.txt   # v1 local/domain pre-1607
hashcat -a0 -m 15310 hashes.txt wordlist.txt   # v1 domain post-1607
hashcat -a0 -m 15900 hashes.txt wordlist.txt   # v2 local/domain pre-1607
hashcat -a0 -m 15910 hashes.txt wordlist.txt   # v2 domain post-1607

CREDHIST

root@kitploit:~
hashcat -a0 -m 15920 credhist_hashes.txt wordlist.txt   # 3DES entries (≤ Vista)
hashcat -a0 -m 15930 credhist_hashes.txt wordlist.txt   # AES-256 entries (≥ Win10 20H2)

クラック後、復元したパスワードをDPAPISnoopに渡してチェーン全体を辿り、すべての履歴SHA1およびNTLMを出力します:

root@kitploit:~
DPAPISnoop.exe C:\ --password Summer2024! > ntlms.txt
DPAPISnoop.exe C:\ --sha1 <40-hex-sha1> > ntlms.txt

Hashcat モジュール

README を確認してください


AIの利用

この研究開発は、人間とAI支援ツールの協働により、AIモデルGPT-5.5およびClaude Sonnet 4.6を使用して実施されました。

AIモデルはコード生成およびリバースエンジニアリング支援のために使用されました。

ただし、すべての研究方針、検証、デバッグ、テスト、セキュリティ分析、および最終的な技術的判断は人間(Imdefinelyhuman)によって行われました。

生成されたすべてのコンテンツ、コード、分析は、反復的な人間主導のワークフローの一環として手動でレビュー、検証、修正、統合されました。

上記の記述は、要するにコードにはバグがあり、自己責任で使用してくださいということを格好よく言ったものです。


参考文献

  1. Elie Burzstein and Jean Michel Picod, "WindowsのシークレットとEFS証明書をオフラインで復元する。"
  2. Microsoft, “CryptProtectData 関数。”
  3. Microsoft, “CNG DPAPI。”
  4. Microsoft, “Active Directory ドメイン コントローラー上のDPAPIバックアップキー”
  5. NAI Labs, “Windows データ保護。”
  6. SpecterOps, “攻撃的暗号化データストレージ:DPAPI編。”
  7. SpecterOps, “攻撃的ユーザーDPAPI乱用の運用ガイダンス。”
  8. SpecterOps, “DPAPIバックアップキー侵害 第1部:燃やすべきフォレストもある。”
  9. Passcape, “DPAPI CREDHIST.”
  10. Passcape, “DPAPIブロブ解析。”
  11. Passcape, “DPAPIマスターキー解析。”
  12. NirSoft, “CredHistView。”
  13. Benjamin Delpy, “Mimikatz Wiki:module ~ dpapi。”
  14. Fox-IT, “Dissect CREDHISTパーサー。”
  15. DPAPIck3、PyPIプロジェクトページ
  16. GhostPack, “SharpDPAPI.”
  17. Sygnia, "DPAPI最高機密兵器の没落。"

著者

Lefteris (lefty) Panos @ LRQA Red Team 2026

ツールをダウンロード
フラグ説明
(none)現在のユーザーの $DPAPImk$ と $credhist$ をダンプ
--credhist-only / -cMasterKey出力をスキップし、$credhist$ 行のみ出力
--password <plaintext> / -p現在の平文パスワードからCREDHISTチェーンを辿る
--sha1 <40-hex>現在のパスワードの既知のSHA1からCREDHISTチェーンを辿る
--pre1607ドメインMasterKeyハッシュについて、context 3の代わりにcontext 2(1607より前のドメイン)を出力