Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
physmem2profit — Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely | Kitploit
Инструменты/GitHubGitHub/reverseclabs/physmem2profit
Memory ForensicsPassword AttacksData ExfiltrationPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubreverseclabs/physmem2profit

physmem2profit

Physmem2profit can be used to create a minidump of a target hosts' LSASS process by analysing physical memory remotely

Репозиторий
422744 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Physmem2profit

Physmem2profit может использоваться для создания минидампа процесса LSASS на целевом хосте путём анализа физической памяти удалённо. Цель этого исследования — предложить альтернативный подход к краже учётных данных и создать модульную платформу, которую можно расширять для поддержки других драйверов, имеющих доступ к физической памяти. Physmem2profit создаёт мимидамп (.dmp) процесса LSASS, который в дальнейшем может быть проанализирован с помощью Mimikatz. Инструмент не требует Cobalt Strike, но должен нормально работать через beacon с SOCKS-прокси.

Идея проиллюстрирована ниже:

Overview of Physmem2profit

Инструмент состоит из двух компонентов:

  1. Серверный компонент на C#, physmem2profit.exe, выполняемый на целевом хосте
    • Загружает драйвер Winpmem и выступает в роли сервера, который предоставляет доступ к физической оперативной памяти целевого хоста через TCP-порт
  2. Клиент, Python-модуль physmem2profit, выполняемый на атакующей машине
    • При запуске с --mode mount подключается к целевой машине и монтирует физическую оперативную память цели как сырой файл с помощью FUSE
    • При запуске с --mode dump вызывает различные плагины Rekall для анализа образа памяти и создания мимидампа процесса LSASS.
    • При запуске с --mode all выполняет оба указанных выше действия. Соединение с сервером будет закрыто после завершения дампа.

Инструкции по установке

  1. Клонируйте Git-репозиторий Physmem2profit: git clone --recurse-submodules https://github.com/FSecureLABS/physmem2profit.git
  2. Для сервера, запускаемого на целевом компьютере:
    1. Соберите physmem2profit/server/Physmem2profit.sln с помощью Visual Studio
  3. Для клиента, запускаемого на атакующей машине:
    1. bash physmem2profit/client/install.sh

Использование

  1. Запустите physmem2profit.exe [--ip IP] [-p PORT] [--hidden] [--verbose] на целевом хосте с правами администратора.
    • Вы можете загрузить подписанный драйвер Winpmem здесь. Этот драйвер должен присутствовать на целевом хосте.
  2. Запустите source physmem2profit/client/.env/bin/activate на атакующей машине. Эта команда активирует виртуальное окружение, созданное install.sh.
  3. Запустите cd physmem2profit/client и python3 physmem2profit --host HOST [--port PORT] [--mode MODE] [--driver DRIVER ] [--instal DRIVER_PATH_ON_TARGET] [--label LABEL_FOR_MEMORY_DUMP] на атакующей машине
    • physmem2profit.exe должен быть запущен на целевой машине перед выполнением этой команды.
    • Это запишет мимидамп LSASS в output/[label]-[date]-lsass.dmp на атакующей машине.
  4. Скопируйте мимидамп в систему Windows и выполните mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Credential Guard

Для расшифровки учётных данных, защищённых Credential Guard, требуется получить доступ к ключу шифрования, который хранится в Secure World. В целях тестирования Physmem2profit поддерживает извлечение данных из Secure World из снимков VMware Fusion/Workstation (файлы .vmem). Это позволяет расшифровывать учётные данные, защищённые Credential Guard, с помощью Mimikatz.

Настройка виртуальной машины для тестирования

  1. Создайте виртуальную машину Windows 10 с помощью VMware Fusion/Workstation. Подключите виртуальную машину к домену (Credential Guard не защищает локальные учётные записи)
  2. В дополнительных настройках включите VBS (Virtualization Based Security)
  3. Разверните Credential Guard. Простой вариант — использовать инструмент проверки готовности Device Guard and Credential Guard
  4. Перезагрузитесь
  5. Выполните msinfo32, чтобы убедиться, что Virtualization-based security Services Running показывает Credential Guard

Тестирование

  1. Войдите в виртуальную машину (под доменной учётной записью)
  2. Создайте снимок
  3. Запустите Physmem2profit против файла .vmem: python3 physmem2profit --mode dump --vmem /tmp/Win10-Snapshot1.vmem --label credential-guard-test
    • Это запишет мимидамп LSASS в output/[label]-[date]-lsass.dmp. Мимидамп содержит специальный поток с данными из Secure World, что позволяет Mimikatz найти ключ шифрования.
    • Данные Secure World также сохраняются в output/[label]-[date]-secure-world.raw.
    • Если у Rekall возникнут проблемы с разбором файла .vmem, Physmem2profit порекомендует скопировать файл .vmsn и переименовать его в .vmss
  4. Скопируйте мимидамп в систему Windows и выполните mimikatz.exe "sekurlsa::minidump [label]-[date]-lsass.dmp" "sekurlsa::logonpasswords" "exit"

Будущая работа

Поддержка обхода Credential Guard с помощью эксплуатации уязвимости прошивки S3 Resume, продемонстрированной в нашем выступлении на Disobey, скоро появится :).

Дополнительная информация

Переосмысление кражи учётных данных | запись в блоге, объясняющая, почему был выбран такой подход к краже учётных данных.

Physmem2profit разработан @b3arr0 и @TimoHirvonen.

Благодарности за вклад:

  • Януш Шмигельский (Janusz Szmigielski) за рефакторинг кода для первого релиза
  • Павел Куровский (Pawel Kurowski) за рефакторинг кода для первого релиза
  • Гжегож Рыхлик (Grzegorz Rychlik) за рефакторинг кода для первого релиза
Скачать инструмент