
Этот инструмент позволяет восстанавливать информацию о старых сеансах RDP (mstsc) в виде повреждённых PNG-файлов. Эти PNG-файлы позволяют члену Red Team извлекать ценную информацию, такую как пароли LAPS или любую конфиденциальную информацию на экране. Член Blue Team может восстановить PNG-файлы, чтобы увидеть, что сделал атакующий на скомпрометированном хосте. Этот инструмент чрезвычайно полезен для команды криминалистов: он позволяет извлекать временные метки после атаки на хост для сбора доказательств и проведения дальнейшего анализа.
Этот инструмент позволяет восстановить информацию о старых сессиях RDP (mstsc) в виде поврежденных PNG-файлов. Эти PNG-файлы позволяют члену Red Team извлекать ценную информацию, такую как пароли LAPS или любую другую конфиденциальную информацию на экране. Член Blue Team может восстановить PNG-файлы, чтобы увидеть, что сделал атакующий на скомпрометированном хосте. Это чрезвычайно полезно для команды криминалистики для извлечения временных меток после атаки на хост, чтобы собрать доказательства и провести дальнейший анализ.
Любые предложения или идеи для этого инструмента приветствуются - просто напишите мне в Twitter на @ManiarViral
При первом запуске Remote-Desktop-Caching с помощью python.exe remotecache.py пользователь получит следующие опции:

С помощью Option 1 и Option 2 пользователь может узнать текущую политику выполнения сессии и установить её на Bypass, что запускает PowerShell-скрипт rdpcache.ps1. С помощью Option 3 пользователь может вывести список кэшированных бинарных файлов, которые будут использоваться для восстановления PNG-файлов.

Выбор Option 4: начинает анализ кэш-файлов и процесс восстановления. Эта опция создает папку на диске C пользователя с именем Recovered_RDP_Sessions

Конфиденциальная информация извлекается из этих бинарных файлов в виде поврежденных PNG-изображений. Удается восстановить LAPS password, Attacker IP address и malicious file names. Это также раскрывает некоторую ключевую информацию о действиях атакующего на скомпрометированном хосте. Для команды криминалистики в большинстве этих восстановленных изображений отображается timestamp.

- git clone https://github.com/Viralmaniar/Remote-Desktop-Caching-.git - python.exe remotecache.py
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Эта работа лицензирована в соответствии с Creative Commons Attribution 4.0 International License.
Хотите внести вклад? Пожалуйста, сделайте форк и отправьте запрос на слияние (pull request).
Любые предложения или идеи для этого инструмента приветствуются - просто напишите мне в Twitter на @ManiarViral