首页 > 系统服务 > 详细

Dump Mscash/Mscache

时间:2020-03-15 16:35:17      阅读:77      评论:0      收藏:0      [点我收藏+]

Mscache是windows为了在本地缓存域账号凭据而使用的哈希算法,在xp上是Mscache, 此后是Mscachev2。当DC挂了,windows依据Mscache也能验证曾经登录成功过的账户。

与SAM Database一样,MScache也存在注册表中,需要system权限才能访问。

 

Mscache 不会过期,也无法通过pass the hash传递

 

mimikatz 离线dump

reg save HKLM\SYSTEM system & reg save HKLM\security security

技术分享图片

 

 

 

mimikatz在线dump  

技术分享图片

 

 

可以用hashcat等工具破解mscache,只是没有字典的情况比较难。

这里介绍mimikat的一个修改mscache功能:


mimikatz # privilege::debug mimikatz # token::elevate mimikatz # lsadump::cache
/user:win7 /password:test1111 /kiwi

已测试关闭DC的情况下,可以用新修改的密码登录win7-pc;参考2里描述了新修改凭据适用范围: While logging in via the reset password works, data secured by DPAPI (Data Protection API) is inaccessible after the change. Programs that leverage DPAPI include: EFS, Microsoft Outlook, Windows Live Mail, and Google Chromeamong others (though notably not Mozilla Firefox).

 

参考:

https://ired.team/offensive-security/credential-access-and-credential-dumping/dumping-and-cracking-mscash-cached-domain-credentials

https://tinyapps.org/docs/domain-cached-credentials.html

 

Dump Mscash/Mscache

原文:https://www.cnblogs.com/ring-lcy/p/12497996.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!