
Mantenha em segredo, mantenha seguro
Por Gabriel Landau e Mark Mager da Elastic Security.
Do Esconda Seus Bens Valiosos — Mitigando Ataques de Extração de Credenciais Físicas apresentado no Shmoocon 2023. Slides aqui.
O Silhouette é uma POC que mitiga o uso da memória física para extrair credenciais do LSASS. Ele faz isso de três maneiras:
pagefile.sys e hiberfil.sys (por exemplo, Invoke-NinjaCopy).FILE_READ_DATA para pagefile.sys em todos os snapshots do Volume Shadow Copy para bloquear o acesso com ferramentas como hobocopy.É altamente recomendável habilitar o RunAsPPL antes de usar o Silhouette.
Isto é uma prova de conceito. Use-o por sua conta e risco.
sc create Silhouette type= filesys start= demand binpath= %CD%\Silhouette.sys
reg import FilterKeys.reg
sc start Silhouette
O Silhouette é coberto pela licença ELv2. Ele usa o phnt do SystemInformer sob a licença MIT.