首页
社区
课程
招聘
[旧帖] [工具][转帖]轻量级调试器神器 - mimikatz 0.00雪花
发表于: 2012-2-29 22:14 2094

[旧帖] [工具][转帖]轻量级调试器神器 - mimikatz 0.00雪花

2012-2-29 22:14
2094
原文:http://hi.baidu.com/hackercasper/blog/item/b080dbd05eb6a5cc562c8461.html
 在暗组上看到的一个神器,据说是法国佬写的
神器下载地址: 

http://blog.gentilkiwi.com/mimikatz

还有一篇用这个神器直接从 lsass.exe 里获取windows处于active状态账号明文密码的文章
http://pentestmonkey.net/blog/mimikatz-tool-to-recover-cleartext-passwords-from-lsass

自己尝试了下用 win2008 r2 x64 来测试



最后测试成功 wdigest 就是我的明文密码

我还测过密码复杂度在14位以上 

包含数字 大小写字母 特殊字符的密码

一样能抓出明文密码来

以前用 wce.exe 或 lslsass.exe 通常是只能从内存里顶多抓出active账号的 lm hash 和 ntlm hash

但用了这个神器抓出明文密码后

由此我们可以反推断 在 lsass.exe 里并不是只存有 lm hash 和 ntlm hash 而已

应该还存在有你的明文密码经过某种加密算法 (注意: 是加密算法 而不是hash算法 加密算法是可逆的 hash算法是不可逆的)

这样这个加密算法是可逆的 能被解密出明文 

所以进程注入 lsass.exe 时 所调用的 sekurlsa.dll 应该包含了对应的解密算法

逆向功底比较好的童鞋可以尝试去逆向分析一下

 

然后这个神器的功能肯定不仅仅如此 在我看来它更像一个轻量级调试器

可以提升进程权限 注入进程 读取进程内存等等 

下面展示一个 读取扫雷游戏的内存的例子



我们还可以通过pause命令来挂起该进程 这个时候游戏的时间就静止了



总之这个神器相当华丽 还有更多能力有待各黑阔们挖掘 =..=~

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
LZ,你的图片看不出啊
2012-2-29 22:40
0
雪    币: 46
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
可以看看原文链接,是图片无法显示吗?
2012-2-29 22:43
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
网上找了找,现在为你把图补上,也算使本帖完整了。

为了使图片长期有效,还是重新编辑上传了。





上传的附件:
2012-2-29 22:44
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
你提供的原文链接里也看不到图
2012-2-29 22:45
0
雪    币: 46
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
是看不清还是?
2012-2-29 22:46
0
雪    币: 46
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
嘿嘿,感谢了,哈哈
2012-2-29 22:48
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
不要客气,都是为了大家方便交流学习。
2012-2-29 22:52
0
雪    币: 433
活跃值: (1870)
能力值: ( LV17,RANK:1820 )
在线值:
发帖
回帖
粉丝
9
这些论坛已经讨论过了,可以查看先前的帖子
2012-2-29 23:01
0
雪    币: 46
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
哦,找到了http://bbs.pediy.com/showthread.php?t=146884
需要的可以看原文吧,自己还没有时间分析,,,貌似很强大
2012-2-29 23:18
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
http://bbs.pediy.com/showthread.php?t=146884

好贴!推荐!
2012-2-29 23:22
0
游客
登录 | 注册 方可回帖
返回
//