本工具允许用户以损坏的PNG文件形式恢复旧的RDP(mstsc)会话信息。这些PNG文件使红队成员能够提取敏感信息,如LAPS密码或屏幕上的任何敏感信息。蓝队成员可以重建PNG文件,查看攻击者在受感染主机上做了什么。对于取证团队来说,在主机遭受攻击后提取时间戳以收集证据并进行进一步分析非常有用。
该工具允许用户以损坏的PNG文件形式恢复旧的RDP(mstsc)会话信息。这些PNG文件使红队成员能够提取LAPS密码或屏幕上的任何敏感信息。蓝队成员可以重建PNG文件,查看攻击者在受感染主机上做了什么。对于取证团队来说,在主机遭受攻击后提取时间戳以收集证据并进行进一步分析非常有用。
欢迎对本工具提出任何建议或想法——只需在推特上联系我 @ManiarViral
首次运行 Remote-Desktop-Caching 时,使用 python.exe remotecache.py,用户将看到如下选项:

使用 选项1 和 选项2,用户可以了解当前会话执行策略,并将其设置为 Bypass,从而执行 rdpcache.ps1 PowerShell 脚本。使用 选项3,用户可以列出用于重建PNG文件的缓存二进制文件。

选择 选项4:开始分析缓存文件并执行重建过程。该选项会在用户C盘创建一个名为 Recovered_RDP_Sessions 的文件夹。

敏感信息以损坏的PNG图片形式从这些二进制文件中恢复出来。成功恢复了 LAPS密码、攻击者IP地址 和 恶意文件名。它还揭示了攻击者在受感染主机上活动的一些关键信息。对于取证团队来说,大多数恢复的图像中都显示了 时间戳。

- git clone https://github.com/Viralmaniar/Remote-Desktop-Caching-.git - python.exe remotecache.py
推特:https://twitter.com/maniarviral
领英:https://au.linkedin.com/in/viralmaniar

本作品采用 知识共享署名4.0国际许可协议 进行许可。
想要贡献?请分叉(fork)本仓库并提交拉取请求(pull request)。
欢迎对本工具提出任何建议或想法——只需在推特上联系我 @ManiarViral