Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
physmem2profit — Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely | Kitploit
도구/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsPassword AttacksData ExfiltrationPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely

저장소 보기
422744년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Physmem2profit

Physmem2profit은 원격으로 물리 메모리를 분석하여 대상 호스트의 LSASS 프로세스에 대한 미니덤프를 생성하는 데 사용할 수 있습니다. 이 연구의 목적은 자격 증명 도용에 대한 대안적인 접근 방식을 제안하고 물리 메모리에 접근할 수 있는 다른 드라이버를 지원하도록 확장할 수 있는 모듈식 프레임워크를 만드는 것입니다. Physmem2profit은 Mimikatz로 추가 분석할 수 있는 LSASS의 미니덤프(.dmp)를 생성합니다. 이 도구는 Cobalt Strike를 요구하지 않지만 SOCKS 프록시를 통한 beacon에서도 정상적으로 작동합니다.

아이디어는 아래 그림에 나와 있습니다:

Overview of Physmem2profit

이 도구는 두 가지 구성 요소로 이루어져 있습니다:

  1. 대상 호스트에서 실행되는 C# 서버 구성 요소 physmem2profit.exe
    • Winpmem 드라이버를 로드하고 서버 역할을 하여 대상 호스트의 물리적 RAM을 TCP 포트를 통해 노출합니다.
  2. 공격 머신에서 실행되는 클라이언트 physmem2profit Python 모듈
    • --mode mount로 실행하면 대상 머신에 연결하고 FUSE의 도움으로 대상의 물리적 RAM을 원시 파일로 마운트합니다.
    • --mode dump로 실행하면 다양한 Rekall 플러그인을 호출하여 메모리 이미지를 분석하고 LSASS 프로세스의 미니덤프를 생성합니다.
    • --mode all로 실행하면 위의 두 작업을 모두 수행합니다. 덤프가 완료되면 서버와의 연결이 닫힙니다.

설치 지침

  1. Physmem2profit Git 저장소를 클론합니다: git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. 대상 컴퓨터에서 실행되는 서버의 경우:
    1. Visual Studio로 physmem2profit/server/Physmem2profit.sln을 빌드합니다.
  3. 공격 머신에서 실행되는 클라이언트의 경우:
    1. bash physmem2profit/client/install.sh

사용법

  1. 대상 호스트에서 관리자 권한으로 physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose]를 실행합니다.
    • 서명된 Winpmem 드라이버는 여기에서 다운로드할 수 있습니다. 이 드라이버는 대상 호스트에 있어야 합니다.
  2. 공격 머신에서 source physmem2profit/client/.env/bin/activate를 실행합니다. 이 명령은 install.sh가 생성한 virtualenv를 활성화합니다.
  3. 공격 머신에서 cd physmem2profit/client를 실행하고 python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP]를 실행합니다.
    • 이 명령을 실행하기 전에 physmem2profit.exe가 대상 머신에서 실행 중이어야 합니다.
    • 그러면 LSASS 미니덤프가 공격 머신의 output/[label]-[date]-lsass.dmp에 기록됩니다.
  4. 미니덤프를 Windows 시스템에 복사하고 mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"를 실행합니다.

Credential Guard

Credential Guard로 보호되는 자격 증명을 해독하려면 Secure World에 저장된 암호화 키에 접근해야 합니다. 테스트 목적으로 Physmem2profit은 VMware Fusion/Workstation 스냅샷(.vmem 파일)에서 Secure World의 데이터를 검색하는 것을 지원합니다. 이를 통해 Mimikatz를 사용하여 Credential Guard로 보호되는 자격 증명을 해독할 수 있습니다.

테스트용 가상 머신 설정

  1. VMware Fusion/Workstation으로 Windows 10 가상 머신을 생성합니다. 가상 머신을 도메인에 가입시킵니다(Credential Guard는 로컬 계정을 보호하지 않습니다).
  2. 고급 설정에서 VBS(가상화 기반 보안)를 활성화합니다.
  3. Credential Guard를 배포합니다. 쉬운 방법은 Device Guard and Credential Guard hardware readiness tool을 사용하는 것입니다.
  4. 재부팅합니다.
  5. msinfo32를 실행하여 Virtualization-based security Services Running이 Credential Guard로 표시되는지 확인합니다.

테스트

  1. 도메인 계정으로 가상 머신에 로그인합니다.
  2. 스냅샷을 생성합니다.
  3. .vmem 파일에 대해 Physmem2profit을 실행합니다: python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • 그러면 LSASS 미니덤프가 output/[label]-[date]-lsass.dmp에 기록됩니다. 미니덤프에는 Secure World의 데이터를 보관하는 특수 스트림이 포함되어 있어 Mimikatz가 암호화 키를 찾을 수 있습니다.
    • Secure World 데이터는 output/[label]-[date]-secure-world.raw에도 저장됩니다.
    • Rekall이 .vmem 파일을 구문 분석하는 데 문제가 있는 경우, Physmem2profit은 .vmsn 파일을 복사하여 .vmss로 이름을 바꾸도록 권장합니다.
  4. 미니덤프를 Windows 시스템에 복사하고 mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"를 실행합니다.

향후 작업

S3 Resume 펌웨어 취약점을 악용하여 Credential Guard를 우회하는 지원은 우리의 Disobey 발표에서 시연되었으며 곧 제공될 예정입니다 :).

추가 정보

Rethinking Credential Theft | 자격 증명 도용에 이 접근 방식을 선택한 이유를 설명하는 블로그 게시물

Physmem2profit은 @b3arr0와 @TimoHirvonen이 개발했습니다.

기여해 주신 분들:

  • 첫 번째 릴리스를 위해 코드를 리팩토링한 Janusz Szmigielski
  • 첫 번째 릴리스를 위해 코드를 리팩토링한 Pawel Kurowski
  • 첫 번째 릴리스를 위해 코드를 리팩토링한 Grzegorz Rychlik
도구 다운로드