
Инструмент для извлечения учётных данных, не зависящий от смещения
DeadMatter — это специализированный инструмент, написанный на C#, предназначенный для извлечения конфиденциальной информации, такой как хэши паролей активных сеансов входа, из дампов памяти. Он использует методы карвинга для извлечения учётных данных из различных типов файлов, таких как дампы процессов или полные дампы памяти, в формате raw или minidump, распакованные файлы гибернации, файлы памяти виртуальных машин или другие типы файлов, которые могут содержать учётные данные для входа.
Этот инструмент особенно полезен для пентестеров, специалистов red team и судебных экспертов, поскольку он облегчает анализ уязвимостей системы безопасности и помогает в цифровых криминалистических расследованиях. DeadMatter может быть очень полезен пентестерам и специалистам red team во время их работ, так как им часто приходится сталкиваться с тем, что EDR и AV-программы обнаруживают и/или блокируют их попытки сдампить память процесса LSASS в формате minidump. Альтернатива в виде создания и эксфильтрации полного дампа памяти часто недоступна. В результате DeadMatter был создан, чтобы заполнить этот пробел и позволить наступательной команде разбирать файлы дампов памяти непосредственно на машине жертвы, чтобы извлечь NTLM-хэши, ключи DPAPI и другую полезную информацию на месте.
Инструмент был представлен на Black Hat USA 2025 Arsenal.
Extract credentials from a full memory dump file in raw format using both Mimikatz structure and carving techniques
--------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw
Extract credentials from a full memory dump file in raw format using carving techniques only
---------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m carve
Identify the OS version based on the MSV structure details
----------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -m none -i
Extract credentials from a minidump file using Windows 10 version 1507 Mimikatz structure technique with verbose output
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f lsass.dmp -m mimikatz -w WIN_10_1507 -v
Extract credentials and DPAPI keys from a full memory dump file in raw format and brute-force search for the IV
----------------------------------------------------------------------------------------------------------------------
C:\> Deadmatter.exe -f memory_dump.raw -b -d
Особая благодарность theodoros997 за настройку тестовой инфраструктуры и за его инструмент для расшифровки Google Chrome
Выражаем признательность следующим людям за их проекты и отличную работу, без которых наш собственный проект был бы невозможен.
DeadMatter предоставляется «как есть» без каких-либо гарантий. Он предназначен исключительно для использования квалифицированными специалистами по информационной безопасности во время авторизованных пентестов, работ red team или криминалистических расследований. Разработчики DeadMatter и QSecure не несут никакой ответственности за неправомерное использование инструмента или за любые незаконные или вредоносные действия, совершённые с его помощью.