
Um BOF de extração de credenciais para Veeam Backup and Replication e Veeam One
Um BOF de extração de credenciais para o Veeam Backup and Replication e o Veeam One, criado por Stephen Munro e Logan Kroeger, da @MWRCyberSec. O BOF precisa ser executado em um beacon Admin, seja em um servidor Veeam One ou Veeam Backup and Replication, e suporta Cobalt Strike e Outflank C2.
tldr;
The BOF uses sqlcmd.exe/psql.exe to extract encrypted credential blobs from the database, grabs the salt from regisry and uses DPAPI to decrypt and print them.
Não sou um desenvolvedor C muito habilidoso, então recomendo fortemente abrir um segundo beacon para executar este BOF como precaução, caso esteja preocupado com a possibilidade de o beacon travar. Testei contra o Veeam One e o Veeam Backup and Replication, tanto para PSQL quanto para MSSQL, e todos funcionaram.
Os autores e colaboradores deste projeto não são responsáveis por qualquer uso ilegal da ferramenta. Ela destina-se apenas a fins educacionais e de testes de segurança autorizados. Os usuários são responsáveis por garantir o uso legal.
Dump credentials from Veeam. Supports PSQL and MSSQL!
Use: veeam-dumper [db type] [optional args]
db type (Required): mssql, psql, auto
--dbname (Optional): if blank will try pull from registry.
--exepath (Optional): Path to sqlcmd.exe/psql.exe. If not specified will search $PATH and common locations depending on the DB type
--debug (Optional): Enables debug output
--veeamone (Optional): Run VeeamOne mode
Examples:
veeam-dumper auto
veeam-dumper psql --dbname VeeamBackup2016 --exepath "C:\Program Files\pssql.exe" --debug
veeam-dumper mssql --debug --veeamone

O BOF pode fazer o seguinte:
i686-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x86.o
x86_64-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x64.o