SecBoard
Zurück zur Übersicht

VMkatz — Extract Windows credentials directly from VM memory snapshots and virtual disks

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Extract Windows credentials directly from VM memory snapshots and virtual disks · Sprache: Rust · Topics: esxi, lsass, mimikatz, ntlm, offensive-security, post-exploitation · ⭐ 1,329 Stars

Kurzfassung

VMkatz ist ein in Rust geschriebenes Tool, das Windows-Anmeldeinformationen direkt aus VM-Speicherschnappschüssen und virtuellen Festplatten extrahieren kann. Es zielt auf Post-Exploitation-Szenarien ab, indem es sensible Daten wie NTLM-Hashes aus dem LSASS-Prozess in virtuellen Umgebungen abruft. Das Tool hat auf GitHub eine hohe Popularität erreicht, was auf ein erhebliches Interesse an dieser Art von Funktionalität hinweist.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Windows-Systeme in virtuellen Umgebungen betreiben und Speicherschnappschüsse oder virtuelle Festplatten erstellen.

Warum relevant

Dieses Tool ermöglicht es Angreifern, Anmeldeinformationen aus ruhenden oder angehaltenen VMs zu extrahieren, was eine Persistenz und Eskalation von Privilegien ohne direkte Interaktion mit dem laufenden System ermöglicht. Es umgeht möglicherweise herkömmliche Endpunkterkennung auf dem Gastsystem.

Realistisches Worst Case

Ein Angreifer, der Zugriff auf VM-Speicherschnappschüsse oder virtuelle Festplatten erlangt, könnte Domänen- oder lokale Administrator-Anmeldeinformationen extrahieren. Dies könnte zu einer vollständigen Kompromittierung der virtuellen Infrastruktur und der darin enthaltenen Systeme führen, selbst wenn die VMs nicht aktiv ausgeführt werden.

Handlungsempfehlung

Sicherstellen, dass der Zugriff auf VM-Speicherschnappschüsse und virtuelle Festplatten streng kontrolliert und überwacht wird. Implementieren Sie Verschlüsselung für virtuelle Festplatten und Speicherschnappschüsse, wo immer möglich. Überprüfen Sie die Berechtigungen für die Verwaltung der Virtualisierungsinfrastruktur.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Zugriffskontrollen und Berechtigungen für alle VM-Speicherschnappschüsse und virtuellen Festplatten in Ihrer Umgebung.
  • Stellen Sie sicher, dass Speicherschnappschüsse und virtuelle Festplatten, die sensible Daten enthalten könnten, verschlüsselt sind, sowohl im Ruhezustand als auch bei der Übertragung.
  • Überwachen Sie den Zugriff auf und die Erstellung von VM-Speicherschnappschüssen und virtuellen Festplatten auf ungewöhnliche Aktivitäten oder unbefugte Benutzer.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1003 OS Credential DumpingHighExtract Windows credentials directly from VM memory snapshots and virtual disks ... lsass, mimikatz, ntlm
Credential AccessT1003.003 OS Credential Dumping: LSASS MemoryHighextract Windows credentials directly from VM memory snapshots ... lsass
Defense EvasionT1027 Obfuscated Files or InformationLowSprache: Rust (impliziert, dass das Tool möglicherweise nicht von herkömmlichen Signaturen erkannt wird, die auf ältere Tools abzielen)
Offene Punkte
  • Spezifische Versionen von Windows oder ESXi, die anfällig sind, werden nicht genannt.
  • Details zu den genauen Methoden der Extraktion über LSASS hinaus werden nicht genannt.
  • Es werden keine spezifischen Gegenmaßnahmen oder Erkennungsmethoden für VMkatz selbst genannt, außer der allgemeinen Kontrolle von Schnappschüssen und virtuellen Festplatten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir VMware extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?

Erwähnte Akteure & Werkzeuge

Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance
Themen
esxilsassmimikatzntlmoffensive-securitypost-exploitationqcow2vdivhdxvirtualbox