VMkatz — Extract Windows credentials directly from VM memory snapshots and virtual disks
Extract Windows credentials directly from VM memory snapshots and virtual disks · Sprache: Rust · Topics: esxi, lsass, mimikatz, ntlm, offensive-security, post-exploitation · ⭐ 1,329 Stars
VMkatz ist ein in Rust geschriebenes Tool, das Windows-Anmeldeinformationen direkt aus VM-Speicherschnappschüssen und virtuellen Festplatten extrahieren kann. Es zielt auf Post-Exploitation-Szenarien ab, indem es sensible Daten wie NTLM-Hashes aus dem LSASS-Prozess in virtuellen Umgebungen abruft. Das Tool hat auf GitHub eine hohe Popularität erreicht, was auf ein erhebliches Interesse an dieser Art von Funktionalität hinweist.
Organisationen, die Windows-Systeme in virtuellen Umgebungen betreiben und Speicherschnappschüsse oder virtuelle Festplatten erstellen.
Dieses Tool ermöglicht es Angreifern, Anmeldeinformationen aus ruhenden oder angehaltenen VMs zu extrahieren, was eine Persistenz und Eskalation von Privilegien ohne direkte Interaktion mit dem laufenden System ermöglicht. Es umgeht möglicherweise herkömmliche Endpunkterkennung auf dem Gastsystem.
Ein Angreifer, der Zugriff auf VM-Speicherschnappschüsse oder virtuelle Festplatten erlangt, könnte Domänen- oder lokale Administrator-Anmeldeinformationen extrahieren. Dies könnte zu einer vollständigen Kompromittierung der virtuellen Infrastruktur und der darin enthaltenen Systeme führen, selbst wenn die VMs nicht aktiv ausgeführt werden.
Sicherstellen, dass der Zugriff auf VM-Speicherschnappschüsse und virtuelle Festplatten streng kontrolliert und überwacht wird. Implementieren Sie Verschlüsselung für virtuelle Festplatten und Speicherschnappschüsse, wo immer möglich. Überprüfen Sie die Berechtigungen für die Verwaltung der Virtualisierungsinfrastruktur.
- ▸Überprüfen Sie die Zugriffskontrollen und Berechtigungen für alle VM-Speicherschnappschüsse und virtuellen Festplatten in Ihrer Umgebung.
- ▸Stellen Sie sicher, dass Speicherschnappschüsse und virtuelle Festplatten, die sensible Daten enthalten könnten, verschlüsselt sind, sowohl im Ruhezustand als auch bei der Übertragung.
- ▸Überwachen Sie den Zugriff auf und die Erstellung von VM-Speicherschnappschüssen und virtuellen Festplatten auf ungewöhnliche Aktivitäten oder unbefugte Benutzer.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Credential Access | T1003 OS Credential Dumping | High | Extract Windows credentials directly from VM memory snapshots and virtual disks ... lsass, mimikatz, ntlm |
| Credential Access | T1003.003 OS Credential Dumping: LSASS Memory | High | extract Windows credentials directly from VM memory snapshots ... lsass |
| Defense Evasion | T1027 Obfuscated Files or Information | Low | Sprache: Rust (impliziert, dass das Tool möglicherweise nicht von herkömmlichen Signaturen erkannt wird, die auf ältere Tools abzielen) |
- Spezifische Versionen von Windows oder ESXi, die anfällig sind, werden nicht genannt.
- Details zu den genauen Methoden der Extraktion über LSASS hinaus werden nicht genannt.
- Es werden keine spezifischen Gegenmaßnahmen oder Erkennungsmethoden für VMkatz selbst genannt, außer der allgemeinen Kontrolle von Schnappschüssen und virtuellen Festplatten.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir VMware extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog