TGViewer
Fsecurity | HH Fsecurity | HH @hellohackingteam · 2.06K subscribers
Post #8171 28

Forwarded from SecuriXy.kz

🔑 SrHollow - дамп LSA secrets без касания к LSASS

Очередной дампер секретов Windows, но с необычным вектором: он вообще не открывает процесс lsass.exe. Кусты SECURITY и SYSTEM вытягиваются из теневой копии тома - того же VSS, которым пользуются штатные бэкапы - и расшифровываются в userland.

Автор заявляет, что SentinelOne (S1) не срабатывает. Если в энгейджменте классические дамперы уже горят на EDR - стоит держать в наборе.

📖 Как работает:
1. Перечисляет объекты через NtOpenDirectoryObject, выбирает старшую теневую копию HarddiskVolumeShadowCopyN
2. Если теней нет - создает точку восстановления вызовом SRSetRestorePointW
3. Включает SeBackupPrivilege в текущем токене
4. Читает SECURITY и SYSTEM из тени через CreateFileW с флагом FILE_FLAG_BACKUP_SEMANTICS
5. Парсит формат regf своим кодом и выводит BootKey и LSA-ключ
6. Расшифровывает все секреты AES-256 через bcrypt.dll

📦 Под капотом:
Один C#-файл на ~350 строк без внешних зависимостей плюс 4 стадии на PowerShell. Компилируется на месте через Add-Type или csc.exe, на диск ничего своего не кладет

🛡 Применение:
Пост-эксплуатация на Windows при локальном админе: пароли служб, кэш доменных логинов, ключи DPAPI для дальнейшего разбора credential stores

⚠️ Ограничения:
1. Нужен локальный админ - без SeBackupPrivilege ничего не выйдет
2. Нужна запускаемая служба VSS
3. Заявка про SentinelOne - результат проверки на одном стенде, не гарантия
4. Если теней не было и создалась точка восстановления - событие попадает в лог, и это уже шумно

🔍 Обнаружение:
Аудит доступа к C:\Windows\System32\config\SECURITY и SYSTEM от powershell.exe (4663), включение SeBackupPrivilege в не-бэкапном процессе, создание точки восстановления вне окна обновлений. Имена стадий Stage1-Recon.ps1, Stage1b-ReadShadowHives.ps1, Stage2-Decrypt.ps1, Stage3-Report.ps1 - готовые IOC

🔗 https://github.com/ivancabrera02/SrHollow

#redteam #pentest #windows #edr #dfir #tools
`
More from @hellohackingteam
  1. Oct 9, 2026Глобальная панель разведки в реальном времени, которая агрегирует отслеживание полетов в р…
  2. Oct 9, 2026Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈
  3. Oct 9, 2026Собрал GitLab видео PoC's 🔍 При ресерче различных CVE под GitLab появилась необходимость…
  4. Oct 9, 2026🔗 Ссылка: https://github.com/Casualtek/Ransomchats
  5. Oct 8, 2026🔗 Ссылка: https://codeby.net/threads/analiz-kiberintsidentov-v-rossii-2025-proval-signatu…
  6. Oct 8, 2026LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warning…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →