Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
BypassCredGuard — Wdigest 메모리 패치를 통한 Credential Guard 우회 | Kitploit
도구/GitHubGitHub/wh0amitz/bypasscredguard
Password AttacksExploitationPost-ExploitationPenetration TestingRed Teaming
GitHubwh0amitz/bypasscredguard

BypassCredGuard

Wdigest 메모리 패치를 통한 Credential Guard 우회

저장소 보기
339533년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

BypassCredGuard - Wdigest 메모리 패치를 통한 Credential Guard 우회

배경

Adam Chester (@_xpn_)가 UseLogonCredential을 활성화하고 Wdigest가 평문 자격 증명을 캐시하도록 만드는 메모리 패치에 관한 글 "Exploring Mimikatz - Part 1 - WDigest"을 작성했는데, 저는 이 글에 흥미를 느꼈습니다.

LSASS 프로세스에 로드된 wdigest.dll 모듈에는 g_fParameter_useLogonCredential과 g_IsCredGuardEnabled라는 두 가지 흥미로운 전역 변수가 있습니다. 그 역할은 이름만으로도 자명합니다. 전자는 평문 비밀번호를 메모리에 저장할지 여부를 결정하는 데 사용되고, 후자는 모듈 내 Windows Defender Credential Guard의 상태를 보유합니다. Wdigest 평문 비밀번호 캐싱은 메모리에서 이 두 전역 변수의 값을 패치하여 Credential Guard가 활성화된 시스템에서 활성화할 수 있습니다.

더 자세한 분석은 제 블로그 "Revisiting a Credential Guard Bypass From Wdigest"를 읽어주세요.

실제로 확인해보기

Credential Guard 보호가 활성화된 시스템에서 우리가 작성한 POC를 실행합니다. 사용자가 로그인을 위해 사용자 이름과 비밀번호를 다시 입력하면 아래 그림과 같이 평문 비밀번호를 다시 얻을 수 있습니다.

root@kitploit:~
BypassCredGuard.exe

참고 사항

실제로 2020년 8월에 Team Hydra (@N4k3dTurtl3)가 블로그에 "Bypassing Credential Guard"라는 제목의 글을 게시하여 이 매우 영리하고 간단한 트릭에 대해 논의하고 개념 증명용 CredGuard_PoC를 간단히 공개했지만, 모든 Windows 시스템에서 작동하지는 않습니다.

Team Hydra는 이 문제에 대해 Microsoft에 보고서를 제출했고 다음과 같은 응답을 받았습니다:

"이 문제를 조사한 결과, 이것이 Credential Guard 우회라고 생각하지 않습니다. Credential Guard는 기능이 활성화된 동안 캐시된 자격 증명을 보호하기 위한 것입니다. 권한 있는 사용자가 Credential Guard를 비활성화하면 해당 기능은 이후의 로그온을 보호할 수 없습니다. 이 동작을 명확히 하기 위해 공개 문서를 업데이트하겠습니다"

이 응답을 고려할 때, 가까운 미래에는 Credential Guard가 활성화된 시스템에서 평문 자격 증명을 얻는 신뢰할 수 있는 방법이 될 것이라고 생각합니다.

도구 다운로드