
Descriptografia de senhas do Windows a partir de arquivos de dump
O projeto LaZagne está de volta !!!
LaZagne usa uma função interna do Windows chamada CryptUnprotectData para descriptografar senhas de usuários. Esta API deve ser chamada na sessão do usuário vítima, caso contrário, não funciona. Se o computador não foi iniciado (quando a análise é realizada em um disco montado offline), ou se não quisermos soltar um binário no host remoto, nenhuma senha pode ser recuperada.
LaZagneForensic foi criado para evitar esse problema. Este trabalho foi inspirado principalmente pelo incrível trabalho feito por Jean-Michel Picod e Elie Bursztein para DPAPICK e Francesco Picasso para Windows DPAPI laboratory.
Nota: O principal problema é que, para descriptografar essas senhas, a senha do Windows do usuário é necessária.
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
Folder dump created successfully !
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
total 769M
drwxr-xr-x 2 root root 0 févr. 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M févr. 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M févr. 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 janv. 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 janv. 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 janv. 25 18:13 Program Files
drwxr-xr-x 2 root root 0 janv. 19 10:09 Windows
drwxr-xr-x 2 root root 0 janv. 16 15:52 Homeware
drwxr-xr-x 2 root root 0 janv. 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 nov. 22 20:37 Recovery
drwxr-xr-x 2 root root 4,0K nov. 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 nov. 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
Nota: Use -v para modo verbose e -vv para modo de depuração.
Nota: Verifique a imagem a seguir para entender quais senhas você pode descriptografar sem precisar da senha do Windows do usuário. Todas as credenciais encontradas serão testadas como senha do Windows caso o usuário reutilize a mesma senha.

Não hesite em apoiar meu trabalho fazendo uma doação, eu apreciarei muito:
| Alessandro ZANNI |
|---|
| [email protected] |