Cómo extraer las contraseñas de usuario de Windows de Hiberfil.sys

Mimikatz, una herramienta que permite extraer las credenciales de Windows como texto sin formato de LSA, está disponible desde 2012. Sin embargo, además de una característica bien cubierta de recuperar contraseñas de la memoria de un sistema operativo en ejecución, tiene otra capacidad interesante. Además, se proporcionan instrucciones paso a paso sobre cómo extraer fácilmente los datos de las credenciales de los usuarios de Windows del archivo hiberfil.sys.

Preparación

Para seguir estas instrucciones, necesitaremos las siguientes herramientas:

  1. Herramientas de depuración para Windows (WinDbg)
  2. Kit de herramientas de memoria de Windows edición gratuita
  3. Y el mismo mimikatz

Instrucciones

  1. Obtenga hiberfil.sys de la máquina de destino.
  2. Conviértalo a un formato con el que WinDbg pueda trabajar: hibr2dmp.exe
    d:temphiberfil.sys c:temphiberfil.dmp

    Puede llevar algo de tiempo (en nuestro ejemplo, tomó alrededor de 14 horas).

  3. Ejecute WinDbg y abra el archivo que obtuvo en el paso anterior.Archivo -> Abrir Crash Dump
  4. Configure los símbolos de depuración. Archivo -> Ruta del archivo de símbolo … e ingrese la siguiente línea:SRV*c:symbols*http://msdl.microsoft.com/download/symbols

    Puede especificar cualquier otro directorio en el que se descargarán los símbolos en lugar de c: símbolos

    Escriba lo siguiente en el símbolo del sistema del depurador:

    Espere hasta que se complete la descarga del símbolo:

    Herramientas de depuración para Windows: símbolos de kernel de carga

  5. Especifique la ruta a mimilib.dll. (Se encuentra en el mismo directorio que mimikatz).
    0: kd> .load z:SftSecurityPasswordMimikatzx64mimilib.dll

    WinDbg: cargar mimikatz dll (mimilib.dll)

  6. Busque la dirección de lsass.exe.
    0: kd> !process 0 0 lsass.exee

    WinDbg: busque el proceso lsass.exe

    En nuestro caso la dirección es la siguiente: fffffa800a7d9060.

  7. Cambie el contexto del proceso.
    0: kd> .process /r /p fffffa800a7d9060

    Cambiar al contexto del proceso en WinDbg

  8. Ejecute mimikatz y obtenga contraseñas de texto simple.

    Obtenga las contraseñas de los usuarios de Windows de texto sin formato de hiberfile.sys

De esta forma puede extraer del archivo de hibernación las contraseñas de todas las cuentas locales y de dominio registradas en el sistema.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *