Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DumpGuard — 用于在现代Windows系统上从受保护的会话中提取凭据材料的概念验证工具。 | Kitploit
工具/GitHubGitHub/bytewreck/dumpguard
权限提升侦察漏洞利用横向移动信息收集后渗透利用渗透测试身份验证红队
GitHubbytewreck/dumpguard

DumpGuard

用于在现代Windows系统上从受保护的会话中提取凭据材料的概念验证工具。

查看仓库
726693个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

DumpGuard

BSD3 License Slack Sponsored by SpecterOps

Logo

DumpGuard 是一款针对现代 Windows 系统的凭据转储与协议研究工具。它滥用 Remote Credential Guard 协议,即使在启用了 Credential Guard 的情况下也能恢复凭据材料,同时还包含了一条用于面向会话的 NTLM 提取的 Microsoft v1 身份验证包路径。

当前功能包括:

  • NTLMv1 响应
  • NTLMv2 响应
  • Kerberos 服务票据
  • 用于本地登录会话的 Microsoft v1 身份验证包转储

你可以从本仓库的发布版块下载预构建的二进制文件。

免责声明: 本工具严格仅用于教育和合法的测试目的。本仓库作者不纵容或支持任何形式的滥用,并且不对因使用本工具造成的损害或法律后果承担任何责任。

用法概览

下表总结了当前已实现的技术。

技术命令需要 SYSTEM需要
SPN 账户
可转储
Credential Guard
通过 Remote Credential Guard 提取 NTLMv1ntlmv1self: ❌
all: ✅
✅✅
通过 Remote Credential Guard 提取 NTLMv2ntlmv2self: ❌
all: ✅
✅✅
通过 Remote Credential Guard 提取 Kerberos TGSkerbtgsself: ❌
all: ✅
✅✅
通过 Microsoft v1 身份验证包提取 NTLMv1msv10✅❌❌

DumpGuard 采用 命令 加 目标 的模式。

  • 命令 选择提取技术。
  • 目标 选择是对当前会话操作还是枚举所有会话。

支持的命令:

  • /command:ntlmv1
  • /command:ntlmv2
  • /command:kerbtgs
  • /command:msv10

支持的目标:

  • /target:self
  • /target:all

通用的 Remote Credential Guard 参数:

  • /domain:<域>
  • /username:<SAM账户名>
  • /password:<密码>
  • /spn:<SPN>

Kerberos TGS 参数:

  • /tgsdomain:<域>
  • /tgsspn:<SPN>

如果对计算机账户省略了 /spn,DumpGuard 默认使用 HOST/<计算机名>。

通过 Remote Credential Guard 转储自己的会话

要在非特权上下文中转储当前用户的凭据材料,DumpGuard 使用 Remote Credential Guard 向一个启用了 SPN 的账户进行身份验证,然后在已建立的安全上下文中发出后续请求。

无论 Credential Guard 处于何种状态,此方法均有效,但需要拥有启用了 SPN 的账户的凭据。

权限要求:无。

NTLMv1:

root@kitploit:~
DumpGuard.exe /command:ntlmv1 /target:self /domain:<域> /username:<SAM账户名> /password:<密码> [/spn:<SPN>]

NTLMv2:

root@kitploit:~
DumpGuard.exe /command:ntlmv2 /target:self /domain:<域> /username:<SAM账户名> /password:<密码> [/spn:<SPN>]

Kerberos TGS:

root@kitploit:~
DumpGuard.exe /command:kerbtgs /target:self /domain:<域> /username:<SAM账户名> /password:<密码> [/spn:<SPN>] [/tgsdomain:<域>] /tgsspn:<服务/主机>

如果省略了 /tgsdomain,则默认使用 Remote Credential Guard 的 /domain 值。

通过 Remote Credential Guard 转储所有会话

要在特权上下文中转储所有当前可访问用户的凭据材料,DumpGuard 模拟正在运行的进程的令牌,使用 Remote Credential Guard 向一个启用了 SPN 的账户进行身份验证,然后在已建立的安全上下文中发出后续请求。

无论 Credential Guard 处于何种状态,此方法均有效,但需要拥有启用了 SPN 的账户的凭据。

权限要求:SYSTEM 或 管理员(需要 SeImpersonatePrivilege)。

NTLMv1:

root@kitploit:~
DumpGuard.exe /command:ntlmv1 /target:all /domain:<域> /username:<SAM账户名> /password:<密码> [/spn:<SPN>]

NTLMv2:

root@kitploit:~
DumpGuard.exe /command:ntlmv2 /target:all /domain:<域> /username:<SAM账户名> /password:<密码> [/spn:<SPN>]

Kerberos TGS:

root@kitploit:~
DumpGuard.exe /command:kerbtgs /target:all /domain:<域> /username:<SAM账户名> /password:<密码> [/spn:<SPN>] [/tgsdomain:<域>] /tgsspn:<服务/主机>

如果省略了 /tgsdomain,则默认使用 Remote Credential Guard 的 /domain 值。

通过 Microsoft v1 身份验证包转储所有会话

要在特权 SYSTEM 上下文中转储当前已认证用户的 NTLM 响应,DumpGuard 直接与 NTLM SSP 交互,并为每个发现的登录会话请求挑战响应。

此方法仅在以下条件下有效:

  • 本地系统上禁用了 Credential Guard。
  • 远程用户通过 Remote Credential Guard 从远程主机认证到本地系统。

权限要求:SYSTEM(需要 SeTcbPrivilege)。

root@kitploit:~
DumpGuard.exe /command:msv10

此攻击也可以通过 LSA Whisperer 使用以下命令执行:

root@kitploit:~
lsa-whisperer.exe msv1_0 Lm20GetChallengeResponse --luid {会话ID} --challenge {挑战值} [标志...]

附加信息

我已对 Credential Guard (LsaIso.exe) 暴露的接口进行了逆向工程和重建,并将其包含在此仓库中,供有兴趣进一步研究的人使用。

截至 2025 年 10 月,已实现以下接口:

  • BCryptIum
  • CloudApIum
  • KerberosIum
  • LsaIsoMgmtIum
  • NtlmIum
  • ProvIum

致谢

感谢 SpecterOps 对本次研究的支持,以及在工作进展中提供帮助的同事们。

  • Elad Shamir – 感谢他启发了这个工具和研究,并在每次遇到瓶颈时提供宝贵的视角和鼓励。
  • Evan McBroom – 感谢他分享有关 LSA 内部机制的有用见解,并为本项目中使用的多数结构提供了 ASN.1 编码器。

相关工具

  • LSA Whisperer (Evan McBroom) – 一套用于与身份验证包交互的工具集。
  • Rubeus (Will Schroeder,Charlie Clark) – 一套用于原始 Kerberos 交互和滥用的 C# 工具集。
  • Mimikatz (Benjamin Delpy) – 一个用于操作 Windows 安全的小工具。
  • Kekeo (Benjamin Delpy) – 一个用 C 语言操作 Microsoft Kerberos 的小工具箱。

相关工作

  • Oliver Lyak (2022 年) – 据我所知,这是唯一公开的关于转储受 Credential Guard 保护的凭据的研究。
  • James Forshaw (2022 年,2022 年,2022 年,2022 年) – 这些漏洞提交对一些我们已研究的未公开接口进行了简要记录。
下载工具