tofu
オフラインのWindowsファイルシステムをハッキングし、ログイン画面をバイパスするためのモジュラーツール。ハッシュダンプ、OSKバックドア、ユーザー列挙などが可能です。

動作の仕組み :
Windowsマシンがシャットダウンされると、Bitlockerや他の暗号化サービスが有効になっていない限り、ストレージデバイスには、ロック解除された状態と同じようにデバイスに保存されているすべてのデータが含まれています。つまり、起動可能なUSBからオペレーティングシステムを起動してファイルにアクセスしたり、ファイルシステムを別のコンピュータに接続したりすることができます。
このツールは、LinuxからWindowsファイルシステムにアクセスできる場合(前述の方法のいずれかを使用)に役立ちます。NTLMパスワードハッシュのダンプ、ユーザー一覧の表示、ログイン画面で昇格されたコマンドプロンプトを起動するバックドアのインストールなどを行うユーティリティがあります。
モジュール :
tofuはモジュールベースで動作するため、様々な目的に拡張できます。例については「modules」セクションを参照してください。
現在のモジュール:
1.
hashdump.py - 対象のWindowsファイルシステムからNTLMハッシュをダンプします
2.
osk_backdoor.py - osk.exeをバックドア化してログインをバイパスします。「unbackdoor」モジュールも含まれています
3.
list_users.py - Windowsファイルシステム上にプロファイルを持つユーザーを一覧表示します
4.
chrome.py - Windowsファイルシステム上の全ユーザーのChrome履歴とログインデータをダンプします
5.
get_dpapi_masterkeys.py - WindowsファイルシステムからDPAPIマスターキーをダンプします
6.
enum_unattend.py - unattendファイルを列挙します
7.
memory_strings.py - コンピュータのメモリを検索してデータを見つけます
8.
startup.py - プログラムをユーザーのスタートアップディレクトリに注入します
9.
wifi.py - DPAPIを使用してWi-Fiパスワードを取得します
使い方 :
'list' : /dev/上のストレージデバイスをMSDOS、NTFS、または-FVE-FS- (BITLOCKER)の形式で一覧表示します。これによりドライブパスがメモリにロードされます
'usedrive' : 使用するドライブを設定します。「list」コマンドで割り当てられた番号を使用できます
'modules' : モジュールを一覧表示します。これによりモジュール名がメモリにロードされるため、モジュールを選択する前にこのコマンドを実行する必要があります
'use' : 選択したモジュールを使用します
セットアップ :
(PyPyKatzのインポートパスディレクトリが現在のユーザーに依存しており、rootで実行する必要があるため、rootとして実行する必要があります)
sudo pip3 install -r requirements.txt
sudo python3 tofu.py
使用技術 :
PyCryptodome
PypyKatz
警告 : モジュールを作成する場合は、実行する前に損害を与えないことを確認してください