Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
physmem2profit — Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely | Kitploit
ツール/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsPassword AttacksData ExfiltrationPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely

リポジトリを見る
422744年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

Physmem2profit

Physmem2profit は、物理メモリをリモートで解析することにより、ターゲットホストの LSASS プロセスのミニダンプを作成するために使用できます。この研究の意図は、認証情報の窃取に対する代替アプローチを提案し、物理メモリにアクセスできる他のドライバをサポートするように拡張できるモジュラーフレームワークを作成することです。Physmem2profit は、Mimikatz でさらに解析できる LSASS のミニダンプ (.dmp) を生成します。このツールは Cobalt Strike を必要としませんが、SOCKS プロキシを使用したビーコン上で問題なく動作するはずです。

Physmem2profit の概要

このツールには2つのコンポーネントがあります。

  1. ターゲットホスト上で実行される C# サーバーコンポーネント、physmem2profit.exe
    • Winpmem ドライバをロードし、TCP ポートを介してターゲットホストの物理 RAM を公開するサーバーとして機能します。
  2. 攻撃マシン上で実行されるクライアント、physmem2profit Python モジュール
    • --mode mount を指定して実行すると、ターゲットマシンに接続し、FUSE の助けを借りてターゲットの物理 RAM を rawファイルとしてマウントします。
    • --mode dump を指定して実行すると、さまざまな Rekall プラグインを呼び出してメモリイメージを解析し、LSASS プロセスのミニダンプを生成します。
    • --mode all を指定して実行すると、上記の両方のアクションを実行します。ダンプが完了するとサーバーとの接続は閉じられます。

インストール手順

  1. Physmem2profit Git リポジトリをクローンします: git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. ターゲットコンピュータ上で実行されるサーバーの場合:
    1. Visual Studio で physmem2profit/server/Physmem2profit.sln をビルドします。
  3. 攻撃マシン上で実行されるクライアントの場合:
    1. bash physmem2profit/client/install.sh

使用方法

  1. 管理者としてターゲット上で physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] を実行します。
    • 署名済みの Winpmem ドライバはここからダウンロードできます。このドライバはターゲットホスト上に存在する必要があります。
  2. 攻撃マシン上で source physmem2profit/client/.env/bin/activate を実行します。このコマンドは、install.sh によって作成された virtualenv をアクティブにします。
  3. 攻撃マシン上で cd physmem2profit/client を実行し、続けて python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] を実行します。
    • このコマンドを実行する前に、ターゲットマシン上で physmem2profit.exe が実行されている必要があります。
    • これにより、攻撃マシン上の output/[label]-[date]-lsass.dmp に LSASS ミニダンプが書き込まれます。
  4. ミニダンプを Windows システムにコピーし、mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit" を実行します。

Credential Guard

Credential Guard によって保護されている資格情報を復号するには、Secure World に保存されている暗号化キーへのアクセスを取得する必要があります。テスト目的で、Physmem2profit は VMware Fusion/Workstation スナップショット(.vmem ファイル)から Secure World のデータを取得することをサポートしています。これにより、Mimikatz の助けを借りて Credential Guard によって保護されている資格情報を復号できます。

テスト用仮想マシンのセットアップ

  1. VMware Fusion/Workstation で Windows 10 仮想マシンを作成します。仮想マシンをドメインに参加させます(Credential Guard はローカルアカウントを保護しません)。
  2. 詳細設定で VBS(仮想化ベースのセキュリティ)を有効にします。
  3. Credential Guard を展開します。簡単な方法は、Device Guard and Credential Guard hardware readiness tool を使用することです。
  4. 再起動します。
  5. msinfo32 を実行して、Virtualization-based security Services Running が Credential Guard と表示されることを確認します。

テスト

  1. 仮想マシンに(ドメインアカウントで)ログインします。
  2. スナップショットを取得します。
  3. .vmem ファイルに対して Physmem2profit を実行します: python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • これにより、LSASS ミニダンプが output/[label]-[date]-lsass.dmp に書き込まれます。ミニダンプには Secure World のデータを保持する特別なストリームが含まれており、Mimikatz が暗号化キーを特定できるようになります。
    • Secure World のデータは output/[label]-[date]-secure-world.raw にも保存されます。
    • Rekall が .vmem ファイルの解析に問題がある場合、Physmem2profit は .vmsn ファイルをコピーして .vmss に名前を変更することを推奨します。
  4. ミニダンプを Windows システムにコピーし、mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit" を実行します。

今後の作業

S3 Resume firmware vulnerability を悪用して Credential Guard をバイパスするサポートは、私たちの Disobey トーク で実演したもので、近日公開予定です :)

詳細情報

Rethinking Credential Theft | この認証情報窃取アプローチが選ばれた理由を説明するブログ記事

Physmem2profit は @b3arr0 と @TimoHirvonen によって開発されています。

貢献してくれた方々:

  • 最初のリリースに向けてコードをリファクタリングしてくれた Janusz Szmigielski
  • 最初のリリースに向けてコードをリファクタリングしてくれた Pawel Kurowski
  • 最初のリリースに向けてコードをリファクタリングしてくれた Grzegorz Rychlik
ツールをダウンロード