LaZagne项目 又回来了 !!!
LaZagne 使用一个名为 CryptUnprotectData 的Windows内部函数来解密用户密码。这个API应该在受害者用户会话中调用,否则无法正常工作。如果计算机尚未启动(在离线挂载磁盘上进行分析时),或者我们不想在远程主机上放置二进制文件,则无法检索到任何密码。
LaZagneForensic 是为了解决这个问题而创建的。这项工作主要受 Jean-Michel Picod 和 Elie Bursztein 为 DPAPICK 所做的出色工作,以及 Francesco Picasso 为 Windows DPAPI 实验室 所做的工作的启发。
注意: 主要问题是,要解密这些密码,需要用户的Windows密码。
sudo wget https://bootstrap.pypa.io/pip/2.7/get-pip.py
sudo python2 ./get-pip.py
sudo apt install python2-dev
pip2 install markerlib
pip2 install distribute
pip2 install -r requirements.txt
PS C:\Users\test\Desktop> Import-Module .\dump.ps1
PS C:\Users\test\Desktop> Dump
文件夹 dump 创建成功!
python dump.py
python laZagneForensic.py all -remote /tmp/dump -password 'ZapataVive'
python laZagneForensic.py all -remote /tmp/dump
test:~$ ls /tmp/disk/
总用量 769M
drwxr-xr-x 2 root root 0 Feb 1 14:05 ProgramData
-rwxr-xr-x 1 root root 256M Feb 1 14:05 swapfile.sys
-rwxr-xr-x 1 root root 512M Feb 1 14:05 pagefile.sys
drwxr-xr-x 2 root root 0 Jan 31 00:35 System Volume Information
dr-xr-xr-x 2 root root 0 Jan 26 10:17 Program Files (x86)
dr-xr-xr-x 2 root root 0 Jan 25 18:13 Program Files
drwxr-xr-x 2 root root 0 Jan 19 10:09 Windows
drwxr-xr-x 2 root root 0 Jan 16 15:52 Homeware
drwxr-xr-x 2 root root 0 Jan 9 17:33 PerfLogs
drwxr-xr-x 2 root root 0 Nov 22 20:37 Recovery
drwxr-xr-x 2 root root 4.0K Nov 22 20:31 Documents and Settings
dr-xr-xr-x 2 root root 0 Nov 22 20:31 Users
python laZagneForensic.py all -local /tmp/disk -password 'ZapataVive'
python laZagneForensic.py all -local /tmp/disk
注意: 使用 -v 来启用详细模式,使用 -vv 来启用调试模式。
注意: 查看下图以了解哪些密码可以在不需要用户Windows密码的情况下解密。所有找到的凭据都将作为Windows密码进行测试,以防用户重复使用相同的密码。

请随时通过捐赠支持我的工作,我将非常感激:
| Alessandro ZANNI |
|---|
| [email protected] |