
이 도구는 손상된 PNG 파일 형태로 기존 RDP(mstsc) 세션 정보를 복구할 수 있게 해줍니다. 이 PNG 파일을 통해 Red Team 구성원은 LAPS 암호나 화면에 표시된 민감한 정보와 같은 중요한 정보를 추출할 수 있습니다. Blue Team 구성원은 PNG 파일을 재구성하여 공격자가 손상된 호스트에서 무엇을 했는지 확인할 수 있습니다. 포렌식 팀이 호스트에 대한 공격 후 타임스탬프를 추출하여 증거를 수집하고 추가 분석을 수행하는 데 매우 유용합니다.
이 도구를 사용하면 손상된 PNG 파일 형태로 오래된 RDP (mstsc) 세션 정보를 복구할 수 있습니다. 이러한 PNG 파일을 통해 Red Team 구성원은 LAPS 암호나 화면 상의 민감한 정보와 같은 중요한 정보를 추출할 수 있습니다. Blue Team 구성원은 PNG 파일을 재구성하여 공격자가 손상된 호스트에서 무엇을 했는지 확인할 수 있습니다. 포렌식 팀이 공격 후 호스트에서 타임스탬프를 추출하여 증거를 수집하고 추가 분석을 수행하는 데 매우 유용합니다.
Any suggestions or ideas for this tool are welcome - just tweet me on @ManiarViral
python.exe remotecache.py를 사용하여 Remote-Desktop-Caching을 처음 실행하면 아래와 같은 옵션이 표시됩니다:

Option 1 및 Option 2를 사용하면 현재 세션 실행 정책을 확인하고 Bypass로 설정하여 rdpcache.ps1 PowerShell 스크립트를 실행할 수 있습니다. Option 3을 사용하면 PNG 파일을 재구성하는 데 사용될 캐시된 바이너리 파일을 나열할 수 있습니다.

Option 4 선택: 캐시 파일 분석 및 재구성 프로세스를 시작합니다. 이 옵션은 사용자 C 드라이브에 Recovered_RDP_Sessions라는 이름의 폴더를 생성합니다.

민감한 정보는 손상된 PNG 이미지 형태로 이러한 바이너리 파일에서 복구됩니다. LAPS 암호, 공격자 IP 주소 및 악성 파일 이름을 복구할 수 있었습니다. 또한 손상된 호스트에 대한 공격자 활동의 중요한 정보를 드러냅니다. 포렌식 팀의 경우 복구된 대부분의 이미지에서 타임스탬프가 드러납니다.

- git clone https://github.com/Viralmaniar/Remote-Desktop-Caching-.git - python.exe remotecache.py
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

이 저작물은 크리에이티브 커먼즈 저작자표시 4.0 국제 라이선스에 따라 이용할 수 있습니다.
기여하고 싶으신가요? 포크한 다음 풀 리퀘스트를 보내주세요.
이 도구에 대한 제안이나 아이디어는 언제든지 환영합니다 - @ManiarViral로 트윗해 주세요.