Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
GhostKatz — 취약한 커널 드라이버의 물리 메모리 읽기 프리미티브를 통해 LSASS를 덤프 | Kitploit
도구/GitHubGitHub/rainbowdynamix/ghostkatz
Privilege EscalationMemory ForensicsExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubrainbowdynamix/ghostkatz

GhostKatz

취약한 커널 드라이버의 물리 메모리 읽기 프리미티브를 통해 LSASS를 덤프

저장소 보기
338396개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

GhostKatz

서명된 취약 드라이버의 물리 메모리 읽기 프리미티브를 통해 MmMapIoSpace를 악용하여 물리 메모리에서 직접 LSASS 자격 증명을 추출하여, 기존 사용자 모드 탐지 기능을 우회합니다.

이 도구는 Julian Peña와 Eric Esquivel의 협력으로 개발되었습니다.

이번 GhostKatz 릴리스는 이미 공개적으로 취약하다고 알려진 드라이버를 사용합니다. 최상의 결과를 위해 GhostKatz는 메모리 읽기 프리미티브 취약점을 노출하고 로딩 중 차단되지 않거나 공개적으로 알려진 커널 드라이버와 함께 작동하도록 설계되었습니다. 이 공개 릴리스는 이전에 공개되지 않은 드라이버에 대한 익스플로잇을 포함하지 않습니다. 대신, 이 프로젝트는 모듈식이고 확장 가능하도록 설계되어 사용자가 자신의 드라이버를 연구하고 utils.c의 메모리 읽기 프리미티브 함수를 확장하여 통합할 수 있습니다. 내부적으로는 탐색 및 익스플로잇 프로세스를 자동화했으며, 익스플로잇이 작성된 여러 서명된 커널 드라이버를 유지 관리하고 있습니다.

기여하고 싶다면 기여 문서를 참조하세요.

왜 GhostKatz를 만들었나요?

우리는 커널 드라이버를 익스플로잇하는 방법을 배우기 시작하고 싶었고, 이것이 멋진 프로젝트가 될 것이라고 생각했습니다. 또한 Outflank의 KernelKatz 도구를 보고 영감을 받아 사용하고 싶었지만, 우리는 학생이기 때문에 Outflank를 가지고 있지 않습니다. 그래서 우리만의 도구를 만들었습니다.

사용법

make를 실행하여 BOF를 컴파일합니다.

ghostkatz.cna Aggressor Script를 Script Manager에 로드합니다.

GhostKatz를 실행하려면 ghostkatz [logonpasswords/wdigest] -prv <provider id> 명령을 사용하세요.

Beacon 콘솔에서 help ghostkatz 명령을 실행하여 도움말을 볼 수 있습니다.

root@kitploit:~
beacon> help ghostkatz
Synopsis: ghostkatz [logonpasswords/wdigest] -prv <provider id>
Description:
  Dump credentials from LSASS by using signed kernel drivers to read physical memory.

Examples:
  ghostkatz logonpasswords -prv 1
  ghostkatz wdigest

데모

GhostKatz 데모

테스트된 Windows 버전

이는 우리가 수동으로 스트레스 테스트한 버전입니다. 1607과 같은 주요 버전은 마이너 빌드 업데이트 간에 호환성이 깨지지 않아야 합니다.

  • Windows Server 2012 R2
    • 버전 6.3 (OS 빌드: 9600)
  • Windows Server 2016
    • 버전 1607 (OS 빌드: 14393.693)
  • Windows Server 2019
    • 버전 1809 (OS 빌드: 17763.3650)
  • Windows 10
    • 버전 21H2 (OS 빌드: 19044.6809)
    • 버전 22H2 (OS 빌드: 19045.6466)
  • Windows Server 2022
    • 버전 21H2 (OS 빌드: 20348.587)

[!WARNING] GhostKatz는 철저히 테스트되었지만, 프로덕션 환경에 배포할 때는 주의를 기울여야 합니다. GhostKatz는 취약한 커널 드라이버를 활용합니다. 오류로 인해 BSOD가 발생할 수 있습니다.

제공자

GhostKatz로 익스플로잇할 수 있는 드라이버

Id공급업체드라이버 이름SHA256
1ToshibaTPwSav011df46e94218cbb2f0b8da13ab3cec397246fdc63436e58b1bf597550a647f6
2TechPowerUpThrottleStop16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0

리소스

  • Outflank - Superfetch를 사용한 가상-물리 주소 매핑
  • UnknownCheats - [정보] Midi12의 NtQuerySystemInformation SystemSuperfetchInformation
  • Physical Graffiti Lsass
  • WinDBG 및 PyKD로 LSASS 덤프하기
  • Mimkatz 구조, 키 오프셋
  • MSV1 로그온 자격 증명 덤프
  • XPN - Mimikatz WDigest 탐구

특별 감사

ch3rn0byl과 Cedric님께 감사드립니다. 커널, 드라이버 및 Superfetch에 대한 우리의 어리석은 질문에 시간을 내어 답변해 주셨습니다.

도구 다운로드