Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
GhostKatz — Dump do LSASS via primitivas de leitura de memória física em drivers de kernel vulneráveis | Kitploit
Ferramentas/GitHubGitHub/rainbowdynamix/ghostkatz
Escalada de PrivilégiosForensia de MemóriaExploraçãoPós-ExploraçãoTestes de PenetraçãoRed TeamingExploração de Binários
GitHubrainbowdynamix/ghostkatz

GhostKatz

Dump do LSASS via primitivas de leitura de memória física em drivers de kernel vulneráveis

Ver Repositório
33839há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

GhostKatz

Extraia credenciais do LSASS diretamente da memória física abusando de drivers vulneráveis assinados com primitivas de leitura de memória física via MmMapIoSpace, contornando capacidades tradicionais de detecção no modo de usuário.

Esta ferramenta foi desenvolvida em colaboração entre Julian Peña e Eric Esquivel.

Esta versão do GhostKatz utiliza drivers que já foram publicamente divulgados como vulneráveis. Para obter melhores resultados, o GhostKatz é projetado para operar com drivers de kernel que expõem primitivas de vulnerabilidade de leitura de memória e que não estão bloqueados durante o carregamento / publicamente conhecidos. Esta versão pública não inclui exploits para drivers anteriormente não divulgados. Em vez disso, o projeto é projetado para ser modular e extensível, permitindo que usuários pesquisem seus próprios drivers e os integrem estendendo as funções primitivas de leitura de memória em utils.c. Internamente, automatizamos o processo de descoberta e exploração e mantemos vários drivers de kernel assinados com exploits escritos.

Se você quiser contribuir, veja a documentação de contribuição.

Por que criamos o GhostKatz?

Queríamos começar a aprender como explorar drivers de kernel e achamos que seria um projeto legal. Também fomos inspirados quando vimos a ferramenta KernelKatz da Outflank e queríamos usá-la, mas não temos acesso à Outflank, pois somos estudantes. Então criamos a nossa própria.

Uso

Execute make para compilar os BOFs.

Carregue o script Aggressor ghostkatz.cna no seu Gerenciador de Scripts.

Para executar o GhostKatz, use o comando ghostkatz [logonpasswords/wdigest] -prv <id do provedor>.

Você pode executar o comando de ajuda no console do Beacon com: help ghostkatz.

root@kitploit:~
beacon> help ghostkatz
Synopsis: ghostkatz [logonpasswords/wdigest] -prv <provider id>
Description:
  Dump credentials from LSASS by using signed kernel drivers to read physical memory.

Examples:
  ghostkatz logonpasswords -prv 1
  ghostkatz wdigest

Demonstração

Demonstração do GhostKatz

Versões do Windows testadas

Estas são apenas as versões que testamos manualmente de forma exaustiva. Versões principais, como 1607, não devem ter mudanças significativas em atualizações menores de build.

  • Windows Server 2012 R2
    • Versão 6.3 (Build do SO: 9600)
  • Windows Server 2016
    • Versão 1607 (Build do SO: 14393.693)
  • Windows Server 2019
    • Versão 1809 (Build do SO: 17763.3650)
  • Windows 10
    • Versão 21H2 (Build do SO: 19044.6809)
    • Versão 22H2 (Build do SO: 19045.6466)
  • Windows Server 2022
    • Versão 21H2 (Build do SO: 20348.587)

[!WARNING] Embora o GhostKatz tenha sido testado minuciosamente, você deve usar discrição se for implantá-lo em produção. O GhostKatz utiliza drivers de kernel vulneráveis. É possível que erros resultem em uma BSOD.

Provedores

Drivers que podem ser explorados com o GhostKatz

IDFornecedorNome do DriverSHA256
1ToshibaTPwSav011df46e94218cbb2f0b8da13ab3cec397246fdc63436e58b1bf597550a647f6
2TechPowerUpThrottleStop16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0

Recursos

  • Outflank - Mapeando Endereços Virtuais para Físicos Usando Superfetch
  • UnknownCheats - [Informação] NtQuerySystemInformation SystemSuperfetchInformation por Midi12
  • Physical Graffiti Lsass
  • Despejando LSASS com WinDBG e PyKD
  • Mimikatz estruturas, offsets de chave
  • Despejando credenciais de logon do MSV1
  • XPN Explorando o Mimikatz WDigest

Agradecimentos Especiais

Agradecemos ao ch3rn0byl e ao Cedric por dedicarem tempo respondendo às perguntas bobas que tínhamos sobre kernel, drivers e Superfetch.

Baixar ferramenta