【Win11抓不到密码?】| 内存匹配规则的添加

admin 2025年2月4日13:57:29评论61 views字数 884阅读2分56秒阅读模式
另外Remove PPL BOF化插件也日后将在圈内CS插件更新。
【Win11抓不到密码?】| 内存匹配规则的添加

清除六大内核回调

【Win11抓不到密码?】| 内存匹配规则的添加

以及内核致盲EDR的手法

下面进入正文

在虚拟机下(没有开启PPL),我们运行mimikatz的话,是会有这样的一个报错

【Win11抓不到密码?】| 内存匹配规则的添加
在实体机存在PPL(什么是PPL,我们会后续在圈内分享一个绕过卡巴Dump 和Kill卡巴的例子来解释,当然也可以自行百度。)
【Win11抓不到密码?】| 内存匹配规则的添加
你一个普通进程,连PPL| PP的句柄都打不开
【Win11抓不到密码?】| 内存匹配规则的添加

但是用我们的圈子内部的插件,只需点击即可取消PPL。

【Win11抓不到密码?】| 内存匹配规则的添加

添加规则抓取win11的密码

我们去把mimikatz的源码下载回来(注意,一定要是最新版本) https://github.com/gentilkiwi/mimikatz/releases/download/2.2.0-20220919/mimikatz_trunk.7z 我们可以在 kuhl_m_sekurlsa_utils.c 这个文件中,看见有这么几个规则

【Win11抓不到密码?】| 内存匹配规则的添加

由于mimikatz的抓取密码的其中一个点就是通过去 读取Lsass.exe中的LSASRV.dll模块的内存 其中,由于LSASRV.dll 中的两个变量 LogonSessionList 和 LogonSessionListCount存储着当前的登陆会话列表,并且LsaSrvReferences数组存储着不同系统版本的索引特征码,所以我们增加的这两个匹配特征就是对应的新版的win11。

然后我们再去抓密码

【Win11抓不到密码?】| 内存匹配规则的添加

当然我们实战中肯定不会上传(或者用我们的内部插件进行内存加载是一个不错的替代) 我们换成 .dmp 文件离线解密也是可以的

【Win11抓不到密码?】| 内存匹配规则的添加

【Win11抓不到密码?】| 内存匹配规则的添加

圈子介绍

圈子内部致力于红蓝对抗,武器免杀与二开,不定期分享前沿技术文章,经验总结,学习笔记以及自研工具与插件,如有任何问题欢迎随时交流~

目前圈子已满100人,感谢各位师傅的信任,也祝大家新年快乐,天天0Day!

目前圈子价格169,新年期间圈子价格直降69,只需要100元即可加入圈子,学生在此基础上优惠10元!

优惠日期:年初一至年初七!   联系文末圈主加入!

【Win11抓不到密码?】| 内存匹配规则的添加

近期圈子内容

【Win11抓不到密码?】| 内存匹配规则的添加
欢迎各位加入圈子一起交流学习!
【Win11抓不到密码?】| 内存匹配规则的添加

原文始发于微信公众号(半只红队):【Win11抓不到密码?】| 内存匹配规则的添加!!

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年2月4日13:57:29
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【Win11抓不到密码?】| 内存匹配规则的添加https://cn-sec.com/archives/3697202.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息