
사후공격 단계에서 메모리로부터 중요한 정보를 추출하는 Powershell 도구입니다.
**mimikittenz**는 Windows 함수 **ReadProcessMemory()**를 사용하여 다양한 대상 프로세스에서 일반 텍스트 비밀번호를 추출하는 사후 침투 파워쉘 도구입니다.
**mimikittenz**는 또한 정규식 패턴을 사용하여 다음을 포함하되 이에 국한되지 않는 다양한 종류의 유용한 정보를 대상 프로세스에서 쉽게 추출할 수 있습니다:
참고: 이 도구는 실행 중인 프로세스 메모리 주소 공간을 대상으로 합니다. 프로세스가 종료되면 메모리가 정리되어 접근할 수 없어야 하지만, 그렇지 않은 몇 가지 예외 상황이 있습니다.
mimikittenz의 목표는 사용자 수준(관리자 권한 없음)에서 민감한 데이터를 추출하여 사후 침투 노력을 극대화하고 대상별로 수집된 정보의 가치를 높이는 것입니다.
현재 mimikittenz는 메모리에서 다음 자격 증명을 추출할 수 있습니다:
#####웹메일#####
#####회계#####
#####원격 접속#####
#####개발#####
#####역공학자 싫어#####
#####기타#####
https://creativecommons.org/licenses/by/4.0/
[mimikittenz.MemProcInspector]::AddRegex("<NameOfTarget>","<regex_here>")
[mimikittenz.MemProcInspector]::InspectManyProcs("iexplore","chrome","firefox")
정규식과 대상 프로세스 목록이 더욱 확장되어 포괄적인 사후 침투 타격 목록이 구축되기를 바랍니다.