
このツールは、破損したPNGファイルの形で古いRDP(mstsc)セッション情報を復元することを可能にします。これらのPNGファイルにより、Red TeamメンバーはLAPSパスワードや画面上の機密情報などの有益な情報を抽出できます。Blue TeamメンバーはPNGファイルを再構築して、攻撃者が侵害されたホストで何をしたかを確認できます。フォレンジックチームにとって、ホストへの攻撃後のタイムスタンプを抽出し、証拠を収集してさらに分析を行うために非常に有用です。
このツールを使用すると、破損したPNGファイルの形で古いRDP(mstsc)セッション情報を復元できます。これらのPNGファイルにより、Red TeamのメンバーはLAPSパスワードや画面上の機密情報などの有益な情報を抽出できます。Blue TeamのメンバーはPNGファイルを再構築して、攻撃者が侵害されたホストで何をしたかを確認できます。フォレンジックチームがホストへの攻撃後にタイムスタンプを抽出し、証拠を収集してさらなる分析を行うために非常に役立ちます。
Any suggestions or ideas for this tool are welcome - just tweet me on @ManiarViral
Remote-Desktop-Caching を python.exe remotecache.py で初めて実行すると、以下のようなオプションが表示されます。

オプション1 と オプション2 を使用して、現在のセッション実行ポリシーを確認し、Bypass に設定して rdpcache.ps1 PowerShellスクリプトを実行できます。オプション3 を使用すると、PNGファイルの再構築に使用されるキャッシュされたバイナリファイルを一覧表示できます。

オプション4 を選択すると、キャッシュファイルの分析と再構築プロセスが開始されます。このオプションは、ユーザーのCドライブに Recovered_RDP_Sessions という名前のフォルダを作成します。

機密情報は、破損したPNG画像の形でこれらのバイナリファイルから復元されます。LAPSパスワード、攻撃者のIPアドレス、悪意のあるファイル名 の復元に成功しました。また、侵害されたホストにおける攻撃者の活動に関する重要な情報も明らかになります。フォレンジックチームにとって、これらの復元された画像のほとんどで タイムスタンプ が明らかになります。

- git clone https://github.com/Viralmaniar/Remote-Desktop-Caching-.git - python.exe remotecache.py
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

この作品は Creative Commons Attribution 4.0 International License の下でライセンスされています。
貢献したいですか?フォークしてプルリクエストを送ってください。
Any suggestions or ideas for this tool are welcome - just tweet me on @ManiarViral