Очередной дампер секретов Windows, но с необычным вектором: он вообще не открывает процесс
lsass.exe. Кусты SECURITY и SYSTEM вытягиваются из теневой копии тома - того же VSS, которым пользуются штатные бэкапы - и расшифровываются в userland.Автор заявляет, что SentinelOne (S1) не срабатывает. Если в энгейджменте классические дамперы уже горят на EDR - стоит держать в наборе.
📖 Как работает:
1. Перечисляет объекты через
NtOpenDirectoryObject, выбирает старшую теневую копию HarddiskVolumeShadowCopyN2. Если теней нет - создает точку восстановления вызовом
SRSetRestorePointW3. Включает
SeBackupPrivilege в текущем токене4. Читает
SECURITY и SYSTEM из тени через CreateFileW с флагом FILE_FLAG_BACKUP_SEMANTICS 5. Парсит формат regf своим кодом и выводит BootKey и LSA-ключ
6. Расшифровывает все секреты AES-256 через
bcrypt.dll📦 Под капотом:
Один C#-файл на ~350 строк без внешних зависимостей плюс 4 стадии на PowerShell. Компилируется на месте через Add-Type или csc.exe, на диск ничего своего не кладет
🛡 Применение:
Пост-эксплуатация на Windows при локальном админе: пароли служб, кэш доменных логинов, ключи DPAPI для дальнейшего разбора credential stores
⚠️ Ограничения:
1. Нужен локальный админ - без
SeBackupPrivilege ничего не выйдет2. Нужна запускаемая служба VSS
3. Заявка про SentinelOne - результат проверки на одном стенде, не гарантия
4. Если теней не было и создалась точка восстановления - событие попадает в лог, и это уже шумно
🔍 Обнаружение:
Аудит доступа к
C:\Windows\System32\config\SECURITY и SYSTEM от powershell.exe (4663), включение SeBackupPrivilege в не-бэкапном процессе, создание точки восстановления вне окна обновлений. Имена стадий Stage1-Recon.ps1, Stage1b-ReadShadowHives.ps1, Stage2-Decrypt.ps1, Stage3-Report.ps1 - готовые IOC🔗 https://github.com/ivancabrera02/SrHollow
#redteam #pentest #windows #edr #dfir #tools
`
