#Article #Bypass #EDR
نحوه Credential Dumping بدون دسترسی مستقیم به LSASS و NTDS
یک تکنیک جالب برای استخراج Credentialها از Windows Domain Controller نشان داده شده که بهجای روشهای رایج مثل LSASS Dumping، VSS یا بازکردن مستقیم ntds.dit از File Handle Redirection در سطح Kernel استفاده میکند.
نکته مهم این تکنیک این است که فایل ntds.dit مستقیما با CreateFile باز نمیشود، بنابراین محدودیت معمول ERROR_SHARING_VIOLATION مسیر اصلی این روش را متوقف نمیکند.
همچنین این مسیر نیازی به موارد زیر ندارند:
OpenProcess(lsass)
MiniDump
VSS
البته این یک روش برای گرفتن دسترسی اولیه به Domain Controller نیست. سناریوی مقاله از BYOVD و یک Primitive با قابلیت Kernel Read/Write استفاده میکند، یعنی مهاجم از قبل سطح دسترسی بسیار بالایی روی DC دارد.
کانال بایت امن | گروه بایت امن
_
Post #2109
1.16K

- ❤ 9
- 👍 1
- 🔥 1