mimikittenz 是一款后渗透 PowerShell 工具,利用 Windows 函数 ReadProcessMemory() 从各类目标进程中提取明文密码。
mimikittenz 还可以通过正则模式轻松从目标进程中提取其他有价值的信息,包括但不限于:
注意:此工具针对运行中的进程内存地址空间,一旦进程被终止,其内存“应当”被清理并无法访问,但在某些边缘情况下不会发生这种情况。
mimikittenz 的目标是提供用户级(非管理员权限)的敏感数据提取,以最大化后渗透工作的成效,并提高每个目标所收集信息的价值。
目前 mimikittenz 能够从内存中提取以下凭据:
#####Webmail#####
#####Accounting#####
#####Remote Access#####
#####Development#####
#####IHateReverseEngineers#####
#####Misc#####
https://creativecommons.org/licenses/by/4.0/
[mimikittenz.MemProcInspector]::AddRegex("<目标名称>","<正则表达式>")
[mimikittenz.MemProcInspector]::InspectManyProcs("iexplore","chrome","firefox")
我非常希望看到正则表达式和进程目标列表不断增长,从而构建一个全面的后渗透命中列表。