
.Net port da funcionalidade de dump remoto de SAM + LSA Secrets do secretsdump.py do impacket
Port .Net da funcionalidade de dump remoto de SAM + LSA Secrets do secretsdump.py do impacket. Por padrão, executa no contexto do usuário atual. Use apenas em ambientes que você possui ou tem permissão para testar :)
SharpSecDump.exe -target=192.168.1.15 -u=admin -p=Password123 -d=test.local
Flags Obrigatórias
Flags Opcionais
O projeto foi testado contra Win 7,10, Server 2012 e Server 2016. Versões mais antigas (win 2003 / xp) podem não funcionar com esta ferramenta.
Por padrão, se você estiver tentando extrair hives do seu sistema local, precisará estar executando em um contexto de alta integridade. No entanto, isso não é necessário ao mirar sistemas remotos.
Atualmente, isso suporta dump de hives de registro SAM + SECURITY para recuperar dados de credenciais em cache. No entanto, ainda não suporta análise de NTDS.dit / dcsync. Se você está procurando funcionalidade dcsync em um projeto .Net, recomendo sharpkatz.
Se um sistema estiver configurado para desabilitar RPC sobre TCP (é necessário RPC sobre named pipe -- esta não é uma configuração padrão), há um atraso de 21s antes do Windows recorrer a RPC/NP, mas ainda permitirá a conexão. Isso parece ser uma limitação do uso de chamadas de API que utilizam o SCManager para vincular remotamente a serviços.
Este código é uma porta da funcionalidade do impacket por @agsolino e pypykatz por @skelsec. Todo o crédito vai para eles pelos passos originais para analisar e descriptografar informações dos hives de registro.
As estruturas de hive de registro usadas são do gray_hat_csharp_code por @BrandonPrry.
Finalmente, a ideia original para o script foi baseada em uma porta parcial em que eu estava trabalhando do Posh_SecModule por @Carlos_Perez, uma boa parte do código inicial de análise de SAM veio desse projeto.