
Постэксплуатационный инструмент PowerShell для извлечения ценной информации из памяти.
mimikittenz — это пост-эксплуатационный инструмент PowerShell, который использует функцию Windows ReadProcessMemory() для извлечения паролей в открытом виде из различных целевых процессов.
mimikittenz также может легко извлекать другие виды ценной информации из целевых процессов, используя регулярные выражения, в том числе, но не ограничиваясь:
Примечание: Этот инструмент нацелен на адресное пространство памяти запущенных процессов; после завершения процесса его память 'должна' быть очищена и недоступна, однако существуют некоторые крайние случаи, когда этого не происходит.
Цель mimikittenz — предоставить извлечение конфиденциальных данных на уровне пользователя (без прав администратора) для максимизации усилий по пост-эксплуатации и увеличения ценности информации, собранной по каждой цели.
В настоящее время mimikittenz может извлекать следующие учетные данные из памяти:
#####Веб-почта#####
#####Бухгалтерия#####
#####Удаленный доступ#####
#####Разработка#####
#####НенавижуРеверсИнженеров#####
#####Разное#####
https://creativecommons.org/licenses/by/4.0/
[mimikittenz.MemProcInspector]::AddRegex("<NameOfTarget>","<regex_here>")
[mimikittenz.MemProcInspector]::InspectManyProcs("iexplore","chrome","firefox")
Я буду рад, если список регулярных выражений и целевых процессов будет расти, чтобы создать всеобъемлющий список целей для пост-эксплуатации.