lsassy如何远程从lsaas中提取用户凭证
2020-03-10 11:07:21 Author: mp.weixin.qq.com(查看原文) 阅读量:118 收藏

lsass介绍

lsass.exe是一个系统重要进程,用于微软Windows系统的安全机制。它用于本地安全和登陆策略。如果结束该进程,会出现不可知的错误。但是,lsass.exe也有可能是Windang.worm、irc.ratsou.b、Webus.B、MyDoom.L、Randex.AR、Nimos.worm等病毒创建的,病毒通过软盘、群发邮件和P2P文件共享进行传播。

Lsassy是一个Python库,它可以批量从目标主机中远程提取用户凭证。这个Python库使用了impacket项目来从lsass导出数据中远程读取所需要的字节内容,并使用了pypykatz来提取用户凭证。

Python >= 3.6

netaddr

pypykatz>= 0.3.0

Impacket

使用pip进行安装:

python3.7 -m pip install lsassy

使用源码安装:

python3.7 setup.py installCrackMapExec模块

本项目中的CrackMapExec模块可以使用Lsassy来从受感染的主机中提取用户凭证。

CrackMapExec模块位于cme目录中:CME Module。

CrackMapExec模块允许我们自动化实现整个提取过程,并且直接将目标用户的登陆凭证显示在Lsassy的输出结果中。除此之外,它还可以帮助我们根据攻击路径来检测用户账号,并提权为域管理员账号。

Lsassy使用了三种不同的方法来从lsass中导出用户凭证:

1、使用了comsvcs.dll这个DLL以及rundll32.exe可执行程序,这种方法只会使用内置的Windows工具。

2、使用了procdump.exe。如果使用了这种方法,procdump.exe则需要从攻击者的主机上传至目标用户的主机,并远程执行该程序。

3、使用了dumpert.exe。如果使用了这种方法,dumpert.exe则需要从攻击者的主机上传至目标用户的主机,并远程执行该程序。


文章来源:

https://github.com/Hackndo/lsassy

推荐文章++++

*DAMM - 开源内存分析工具

*WebSploit框架 - 漏洞评估和利用工具

*GitHarvester - 信息搜集工具


文章来源: http://mp.weixin.qq.com/s?__biz=MzAxMjE3ODU3MQ==&mid=2650460132&idx=4&sn=757b8a774dd12c0cddb84030e3c5b788&chksm=83bbaa00b4cc2316334df7c3a18a758f3dc897e254ceebb3db2b0d6b33e361085ec34b6c33b6#rd
如有侵权请联系:admin#unsafe.sh