
BOF для извлечения учетных данных для Veeam Backup and Replication и Veeam One
BOF для извлечения учётных данных для Veeam Backup and Replication и Veeam One от Стивена Манро и Логана Крюгера из @MWRCyberSec. BOF необходимо запускать в beacon с правами администратора на сервере Veeam One или Veeam Backup and Replication; поддерживает Cobalt Strike и Outflank C2.
tldr;
The BOF uses sqlcmd.exe/psql.exe to extract encrypted credential blobs from the database, grabs the salt from regisry and uses DPAPI to decrypt and print them.
Я не опытный C-разработчик, поэтому настоятельно рекомендую запускать этот BOF в отдельном beacon как меру предосторожности, если вы опасаетесь сбоя beacon. Я тестировал его на Veeam One и Veeam Backup and Replication для PSQL и MSSQL — всё работало.
Авторы и участники этого проекта не несут ответственности за любое незаконное использование инструмента. Он предназначен только для образовательных целей и санкционированного тестирования безопасности. Пользователи обязаны обеспечить законность использования.
Dump credentials from Veeam. Supports PSQL and MSSQL!
Use: veeam-dumper [db type] [optional args]
db type (Required): mssql, psql, auto
--dbname (Optional): if blank will try pull from registry.
--exepath (Optional): Path to sqlcmd.exe/psql.exe. If not specified will search $PATH and common locations depending on the DB type
--debug (Optional): Enables debug output
--veeamone (Optional): Run VeeamOne mode
Examples:
veeam-dumper auto
veeam-dumper psql --dbname VeeamBackup2016 --exepath "C:\Program Files\pssql.exe" --debug
veeam-dumper mssql --debug --veeamone

BOF может выполнять следующее:
i686-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x86.o
x86_64-w64-mingw32-gcc -c cs_veeam_dumper.c -o cs_veeam_dumper.x64.o