
ferramenta para extrair senhas da memória do TeamViewer usando Frida
Olá, neste artigo queremos falar sobre nossa pequena pesquisa sobre a segurança de senhas no TeamViewer. O método pode ajudar durante o teste de penetração para pós-exploração a obter acesso a outra máquina usando o TeamViewer.
Há alguns dias eu trabalhava no meu VPS Windows na nuvem com o TeamViewer (onde configurei uma senha personalizada). Depois do trabalho, desconectei-me; na vez seguinte em que quis conectar, vi que o TeamViewer havia preenchido a senha automaticamente.

Penso: “Interessante, como posso obter acesso à senha? Como a senha está armazenada no meu computador?”
Despejei a memória do TeamViewer e procurei a senha com grep.

Ooo sim, 😊 a senha na memória é armazenada em formato Unicode. Acontece que se você terminar o trabalho com o TeamViewer e não matar o processo (ou sair do TeamViewer

a senha ficará armazenada na memória)
Após analisar, entendemos que a primeira área vermelha são os dados mágicos iniciais; na segunda, os dados mágicos finais (de tempos em tempos, os dados mágicos finais têm este valor = 00 00 00 20 00 00).
Para extrair senhas da memória, escrevemos dois miniprogramas, em Python e C++.
Agradecemos à equipe do Frida pela ferramenta maravilhosa! O nosso script em Python anexa-se ao processo TeamViewer.exe, obtém o endereço base e o tamanho da memória de cada biblioteca nesse processo. Depois disso, despeja uma a uma as áreas de memória, procura partes com bytes [00 88] no início e [00 00 00] no final e copia-as para o array. O passo seguinte e final é escolher as linhas brutas finais de acordo com a regexp e a política de senhas.

Após executar o código C++, você verá esta visualização: “asdQWE123” é a senha.

exemplo em c++

exemplo em python
