Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DPAPISnoop — Uma ferramenta em C# para gerar hashes DPAPI quebráveis a partir das MasterKeys do usuário | Kitploit
Ferramentas/GitHubGitHub/leftp/dpapisnoop
Quebra de SenhasAtaques de SenhaAnálise de HashPós-ExploraçãoRed Teaming
GitHubleftp/dpapisnoop

DPAPISnoop

Uma ferramenta em C# para gerar hashes DPAPI quebráveis a partir das MasterKeys do usuário

Ver Repositório
14688há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DPAPISnoop

Uma ferramenta C# que extrai hashes DPAPI quebráveis das MasterKeys de usuários e arquivos CREDHIST.

Tem como alvo tanto a MasterKey ($DPAPImk$) quanto a cadeia completa de CREDHIST ($credhist$), com suporte a caminhos locais e compartilhamentos SMB remotos.


O que ele extrai

Hashes de MasterKey ($DPAPImk$)

A MasterKey de cada usuário pode ser encontrada em \Users\<user>\AppData\Roaming\Microsoft\Protect\<SID>\.

A quebra revela a senha de domínio do usuário e desbloqueia todos os segredos protegidos por DPAPI daquela época.

A versão do hash depende do SO:

  • Versão 1 — 3DES + SHA-1 (≤ Vista)
  • Versão 2 — AES-256 + SHA-512 (≥ Win7)

O campo context codifica o tipo de conta:

  • 1 — Usuário local
  • 2 — Usuário de domínio, pré-1607
  • 3 — Usuário de domínio, pós-1607

Hashes de CREDHIST ($credhist$)

Cada entrada no arquivo CREDHIST de cada usuário. Cada entrada é criptografada com uma senha anterior e é descriptografada para o SHA1 + NTLM da senha anterior a ela.

A quebra da cadeia reconstrói todas as senhas históricas e seus hashes NTLM.

As entradas são rotuladas no campo de nome de usuário para que a saída seja autodescritiva:

root@kitploit:~
alice[current]:$credhist$*...    ← encrypted with the current password; crack this first
alice[prev1]:$credhist$*...      ← encrypted with the previous password
alice[prev2]:$credhist$*...

A versão do hash da entrada depende do SO:

  • 3DES + HMAC-SHA1 (≤ Vista) — quebre com hashcat -m 15920
  • AES-256 + SHA-512 (≥ Win10 20H2) — quebre com hashcat -m 15930

Uso

root@kitploit:~
DPAPISnoop.exe [rootDir] [options]

rootDir assume o padrão de %HOMEDRIVE% se omitido. Caminhos UNC são totalmente suportados.

Exemplos

root@kitploit:~
# Local machine — dump everything (defaults to %HOMEDRIVE%)
DPAPISnoop.exe

# Local machine — walk CREDHIST chain from a known password
DPAPISnoop.exe C: --password Summer2026!

# Local machine — walk CREDHIST chain from a known SHA1
# (e.g. from sekurlsa::wdigest pwdhash or dpapi cache)
DPAPISnoop.exe C: --sha1 da39a3ee5e6b4b0d3255bfef95601890afd80709

# Remote share — dump everything
DPAPISnoop.exe \\server01\c$

# Remote share — CREDHIST only, redirect hashes to file
DPAPISnoop.exe \\server01\c$ --credhist-only > credhist_hashes.txt

# Remote share — walk CREDHIST chain from a known password
DPAPISnoop.exe \\server01\c$ --password Summer2026!

Quebra

MasterKey

root@kitploit:~
hashcat -a0 -m 15300 hashes.txt wordlist.txt   # v1 local/domain pre-1607
hashcat -a0 -m 15310 hashes.txt wordlist.txt   # v1 domain post-1607
hashcat -a0 -m 15900 hashes.txt wordlist.txt   # v2 local/domain pre-1607
hashcat -a0 -m 15910 hashes.txt wordlist.txt   # v2 domain post-1607

CREDHIST

root@kitploit:~
hashcat -a0 -m 15920 credhist_hashes.txt wordlist.txt   # 3DES entries (≤ Vista)
hashcat -a0 -m 15930 credhist_hashes.txt wordlist.txt   # AES-256 entries (≥ Win10 20H2)

Após a quebra, passe a senha recuperada de volta para o DPAPISnoop para percorrer a cadeia completa e imprimir todos os SHA1 e NTLM históricos:

root@kitploit:~
DPAPISnoop.exe C:\ --password Summer2024! > ntlms.txt
DPAPISnoop.exe C:\ --sha1 <40-hex-sha1> > ntlms.txt

Módulos do Hashcat

Consulte README


Uso de IA

Este trabalho de pesquisa e desenvolvimento foi conduzido de forma colaborativa entre um humano e ferramentas assistidas por IA, usando os modelos de IA GPT-5.5 e Claude Sonnet 4.6.

Os modelos de IA foram usados para auxiliar na geração de código e no suporte a engenharia reversa.

No entanto, toda a direção de pesquisa, validação, depuração, testes, análise de segurança e decisões técnicas finais foram executadas por um humano (Imdefinelyhuman).

Todo o conteúdo, código e análise gerados foram revisados, validados, modificados e integrados manualmente como parte de um fluxo de trabalho iterativo guiado por humano.

A declaração acima é uma forma elegante de também dizer que o código tem bugs e use-o por sua conta e risco!


Referências

  1. Elie Burzstein e Jean Michel Picod, "Recuperando Segredos do Windows e Certificados EFS Offline."
  2. Microsoft, “Função CryptProtectData.”
  3. Microsoft, “CNG DPAPI.”
  4. Microsoft, “Chaves de Backup DPAPI em Controladores de Domínio do Active Directory”
  5. NAI Labs, “Proteção de Dados do Windows.”
  6. SpecterOps, “Armazenamento Ofensivo de Dados Criptografados: Edição DPAPI.”
  7. SpecterOps, “Orientação Operacional para Abuso Ofensivo de DPAPI de Usuário.”
  8. SpecterOps, “Comprometimento da Chave de Backup DPAPI Pt. 1: Algumas Florestas Devem Queimar.”
  9. Passcape, “DPAPI CREDHIST.”
  10. Passcape, “Análise de blob DPAPI.”
  11. Passcape, “Análise da Master Key DPAPI.”
  12. NirSoft, “CredHistView.”
  13. Benjamin Delpy, “Mimikatz Wiki: módulo ~ dpapi.”
  14. Fox-IT, “Parser de CREDHIST do Dissect.”
  15. DPAPIck3, página do projeto PyPI
  16. GhostPack, “SharpDPAPI.”

Autor

Lefteris (lefty) Panos @ LRQA Red Team 2026

Baixar ferramenta
OpçãoDescrição
(nenhum)Extrair $DPAPImk$ e $credhist$ do nosso usuário
--credhist-only / -cIgnorar a saída da MasterKey; emitir apenas linhas $credhist$
--password <plaintext> / -pPercorrer a cadeia CREDHIST a partir da senha atual em texto claro
--sha1 <40-hex>Percorrer a cadeia CREDHIST a partir de um SHA1 conhecido da senha atual
--pre1607Emitir context 2 (domínio pré-1607) em vez de context 3 para hashes de MasterKey de domínio
Sygnia, "A Queda da Arma Ultra Secreta do DPAPI."