
オフセット非依存の認証情報抽出ツール
DeadMatterは、C#で書かれた特殊なツールで、メモリダンプからアクティブなログオンセッションのパスワードハッシュなどの機密情報を抽出するために設計されています。プロセスダンプやフルメモリダンプ(raw形式またはminidump形式)、展開済みのハイバネーションファイル、仮想マシンのメモリファイル、その他ログオン資格情報を含む可能性のあるさまざまなファイルタイプから、カービング技術を用いて資格情報を取得します。
このツールは、ペネトレーションテスター、レッドチーマー、フォレンジック調査員にとって特に有用であり、システムセキュリティの脆弱性の分析を容易にし、デジタルフォレンジック調査を支援します。DeadMatterは、ペネトレーションテストやレッドチームの活動中に非常に役立ちます。なぜなら、彼らはしばしば、LSASSプロセスのメモリをminidump形式でダンプしようとする試みをEDRやAVソフトウェアが検知および/またはブロックする事態に対処しなければならないからです。フルメモリダンプをダンプして持ち出すという代替手段は、多くの場合選択肢になりません。その結果、DeadMatterはこのギャップを埋め、攻撃チームが被害者マシン上で直接メモリダンプファイルを解析し、その場でNTLMハッシュ、DPAPIキー、その他の有用な情報を抽出できるようにするために作成されました。
このツールはBlack Hat USA 2025 Arsenalで発表されました。
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
DeadMatterはMiniDumpのコードに大きく基づいているため、cube0x0に特別な感謝を捧げます。
テストインフラストラクチャの構築とGoogle Chrome復号ツールに対して、theodoros997に特別な感謝を捧げます。
以下の方々のプロジェクトと素晴らしい成果に感謝します。それらがなければ、私たちのプロジェクトは実現しなかったでしょう。
DeadMatterは、いかなる保証もなく「現状のまま」提供されます。これは、資格を持つ情報セキュリティ専門家が、許可されたペネトレーションテスト、レッドチーム活動、またはフォレンジック調査の際にのみ使用することを意図しています。DeadMatterおよびQSecureの開発者は、ツールの誤用、またはそれによって行われた違法または悪意のある活動に対して、一切の責任を負いません。