tofu
一个用于破解离线Windows文件系统和绕过登录屏幕的模块化工具。可以执行哈希转储、OSK后门、用户枚举等操作。

工作原理:
当一台Windows机器关机时,除非启用了Bitlocker或其他加密服务,其存储设备包含设备上锁定时存储的所有内容。这意味着你可以从可启动USB启动操作系统并访问其文件 - 甚至只需将文件系统连接到另一台计算机即可。
该工具用于当你可以从Linux访问Windows文件系统时(使用上述方法之一);它包含转储NTLM密码哈希、列出用户、安装后门以在登录屏幕生成提权命令提示符等实用工具。
模块:
由于tofu基于模块工作,因此可扩展用于不同目的。示例请参见“模块”部分。
当前模块:
1.
hashdump.py - 从目标Windows文件系统转储NTLM哈希
2.
osk_backdoor.py - 后门osk.exe以绕过登录;同时包含一个“取消后门”模块
3.
list_users.py - 列出Windows文件系统上拥有配置文件的用户
4.
chrome.py - 转储Windows文件系统上所有用户的Chrome历史和登录数据
5.
get_dpapi_masterkeys.py - 从Windows文件系统转储DPAPI主密钥
6.
enum_unattend.py - 枚举无人值守文件
7.
memory_strings.py - 搜索计算机内存以查找数据
8.
startup.py - 将程序注入用户的启动目录
9.
wifi.py - 通过DPAPI获取Wi-Fi密码
使用方法:
'list' : 列出 /dev/ 下所有格式为MSDOS、NTFS或-FVE-FS-(BITLOCKER)的存储设备;这会将驱动器路径加载到内存中
'usedrive' : 设置要使用的驱动器;可使用来自 'list' 命令分配的编号
'modules' : 列出模块;这会将模块名称加载到内存中,因此你需要在选择模块前运行此命令
'use' : 使用所选模块
设置:
(需要以root身份运行,因为PyPyKatz的导入路径依赖于当前用户,且此工具需要以root运行)
sudo pip3 install -r requirements.txt
sudo python3 tofu.py
构建工具:
PyCryptodome
PypyKatz
警告:如果你正在编写模块,请确保在运行之前它不会造成任何损害