离线解密RDP密码凭据
注意:
- 存储rdp连接信息的凭据大小基本都是1KB
step1 查看RDP密码凭据
系统RDP密码凭据存放位置
用户RDP密码凭据存放位置
step2 获取guidMasterKey
通过mimikatz获取RDP密码凭据对应的guidMasterKey
,这里分别用系统和用户的RDP密码凭据来演示
step3 获取masterkey
根据是系统还是用户RDP密码凭据,去找对应身份凭证 masterkey
系统 MasterKey file
系统 MasterKey file存放位置如下
导出 system 和 security
通过mimikatz获取DPAPI_SYSTEM中的user hash
根据user hash获取masterkey
用户 MasterKey file
用户 MasterKey file存放位置如下
找到对应身份凭证并记录 SID 文件名
通过mimikatz配合用户密码获取masterkey
step4 解密pbData
最后用masterkey
解密pbData
数据
一把梭
如果在本地或者有仿真环境可以直接上工具
运行自动解密本地凭据