
Bypass do Credential Guard Via Patch na Memória do Wdigest
Adam Chester (@_xpn_) escreveu um artigo intitulado "Exploring Mimikatz - Part 1 - WDigest" sobre patch de memória para habilitar o UseLogonCredential e fazer o Wdigest armazenar em cache credenciais em texto claro, o que me intrigou.
O módulo wdigest.dll carregado pelo processo LSASS possui duas variáveis globais interessantes: g_fParameter_useLogonCredential e g_IsCredGuardEnabled. A função de cada uma é evidente pelo próprio nome: a primeira é usada para determinar se a senha em texto claro deve ser armazenada na memória; a segunda mantém o estado do Windows Defender Credential Guard dentro do módulo. O cache de senhas em texto claro do Wdigest pode ser habilitado em sistemas com Credential Guard ao aplicar patch nos valores dessas duas variáveis globais na memória.
Para uma análise mais detalhada, leia meu blog: "Revisiting a Credential Guard Bypass From Wdigest"
Execute o POC que escrevemos no sistema com a proteção do Credential Guard habilitada. Quando o usuário insere o nome de usuário e a senha para fazer login novamente, obtemos a senha em texto claro dele novamente, como mostrado na figura abaixo.
BypassCredGuard.exe

Na verdade, já em agosto de 2020, a Team Hydra (@N4k3dTurtl3) publicou um artigo no blog intitulado "Bypassing Credential Guard" discutindo esse truque muito engenhoso e simples, e também publicou brevemente um CredGuard_PoC conceitual, mas ele não funciona em todos os sistemas Windows.
A Team Hydra enviou um relatório à Microsoft sobre esse problema e recebeu a seguinte resposta:
"Após investigar este problema, não acreditamos que isso seja um bypass do Credential Guard. O Credential Guard tem a finalidade de proteger credenciais que foram armazenadas em cache enquanto o recurso estava habilitado. Se um usuário privilegiado desabilitar o Credential Guard, o recurso não poderá proteger logons subsequentes. Atualizaremos nossa documentação pública para esclarecer esse comportamento."
Diante dessa resposta, suspeito que este será um método confiável para obter credenciais em texto claro em sistemas com o Credential Guard habilitado no futuro previsível.