
Ferramenta de Extração de Credenciais Independente de Offset
DeadMatter é uma ferramenta especializada escrita em C#, projetada para extrair informações sensíveis, como hashes de senha de sessões de logon ativas, a partir de dumps de memória. Ela emprega técnicas de carving para recuperar credenciais de vários tipos de arquivos, como dumps de processo ou de memória completa, em formato raw ou minidump, arquivos de hibernação descompactados, arquivos de memória de máquinas virtuais ou outros tipos de arquivos que possam conter credenciais de logon.
Esta ferramenta é particularmente útil para testadores de penetração, red teamers e investigadores forenses, pois facilita a análise de vulnerabilidades de segurança de sistemas e auxilia em investigações forenses digitais. O DeadMatter pode ser muito útil para pentesters e red teamers durante seus engajamentos, já que eles frequentemente precisam lidar com softwares EDR e AV detectando e/ou bloqueando suas tentativas de fazer dump da memória do processo LSASS no formato minidump. A alternativa de fazer dump e exfiltrar um dump de memória completo muitas vezes não é uma opção. Como resultado, o DeadMatter foi criado para preencher essa lacuna e permitir que a equipe ofensiva analise os arquivos de dump de memória diretamente na máquina vítima, a fim de extrair hashes NTLM, chaves DPAPI e outras informações úteis no local.
A ferramenta foi apresentada no Black Hat USA 2025 Arsenal.
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
Agradecimentos especiais a cube0x0, pois o DeadMatter é fortemente baseado no código do MiniDump
Agradecimentos especiais a theodoros997 por configurar a infraestrutura de testes e por sua ferramenta de descriptografia do Google Chrome
Agradecimentos às seguintes pessoas por seus projetos e excelente trabalho, sem os quais nosso próprio projeto não teria sido possível.
O DeadMatter é fornecido "como está", sem qualquer garantia. Ele destina-se exclusivamente ao uso por profissionais qualificados de segurança da informação durante testes de penetração autorizados, engajamentos de red team ou investigações forenses. Os desenvolvedores do DeadMatter e a QSecure não aceitam qualquer responsabilidade por uso indevido da ferramenta ou por quaisquer atividades ilegais ou maliciosas realizadas com ela.