
Расшифровка паролей Windows из дамп-файлов
Проект LaZagne вернулся !!!
LaZagne использует внутреннюю функцию Windows CryptUnprotectData для расшифровки паролей пользователей. Этот API следует вызывать в сессии пользователя-жертвы, иначе он не сработает. Если компьютер не был запущен (когда анализ выполняется на офлайн-подключенном диске) или если мы не хотим помещать бинарный файл на удаленный хост, пароли получить невозможно.
LaZagneForensic был создан для решения этой проблемы. Эта работа в основном вдохновлена отличной работой Jean-Michel Picod и Elie Bursztein над DPAPICK и Francesco Picasso над Windows DPAPI laboratory.
Примечание: Основная проблема в том, что для расшифровки этих паролей требуется пароль пользователя Windows.
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
Folder dump created successfully !
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
total 769M
drwxr-xr-x 2 root root 0 févr. 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M févr. 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M févr. 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 janv. 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 janv. 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 janv. 25 18:13 Program Files
drwxr-xr-x 2 root root 0 janv. 19 10:09 Windows
drwxr-xr-x 2 root root 0 janv. 16 15:52 Homeware
drwxr-xr-x 2 root root 0 janv. 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 nov. 22 20:37 Recovery
drwxr-xr-x 2 root root 4,0K nov. 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 nov. 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
Примечание: Используйте -v для подробного режима и -vv для режима отладки.
Примечание: Проверьте изображение ниже, чтобы понять, какие пароли можно расшифровать без необходимости знать пароль пользователя Windows. Все найденные учетные данные будут проверены в качестве пароля Windows на случай, если пользователь использует тот же пароль повторно.

Не стесняйтесь поддержать мою работу, сделав пожертвование — я буду очень признателен:
| Alessandro ZANNI |
|---|
| [email protected] |