Получение хешей паролей в ОС Windows. Часть 3

Автор: Bernardo Damele A. G

История паролей

В двух предыдущих статьях (12) из серии "Эффективное получение хеша паролей в Windows", рассказывалось, как достать хеши паролей доменных учетных записей (из файла NTDS.DIT на доменом контролере) и локальных учетных записей (из SAM).

Если в парольной политике включено “Enforce password history” (“Требовать неповторяемость паролей”), то ОС Windows сохраняет некоторое количество предыдущих паролей, для того чтоб пользователь не использовал повторно свои старые пароли. На снимке экрана показано, как включить ведение истории паролей:

Требовать неповторяемость паролей

Запустите secpol.msc: Local Security Policy -> Account Policies -> Password Policy -> Enforce password history

По умолчанию на рабочих компьютера у параметр “Требовать неповторяемость паролей” значение 0, а на доменных контроллерах –24. Благодаря этому, есть вероятность, что из ntds.dit, можно получить хеши предыдущих паролей. Знание предыдущих хешированных паролей может помочь увидеть закономерность установки паролей пользователями.

Читать дальше

Получение хеша паролей в ОС Windows. Часть 2

Автор: Bernardo Damele A. G

Итоги по SAM

В предыдущей части, говорилось о Менеджере безопасности учетных записей  Windows (SAM), и как достать из SAM захешированные пароли локальных учетных записей.

Cуществует три метода получения хешей:

  • через теневое копирование томов
  • через унаследованные возможности Windows
  • внедрение в память процесса.

Советую ознакомится с электронной таблицей в которой описаны наиболее популярные утилиты для получения хешей из памяти процесса.

Если есть возможность копировать файлы между вашим компьютером и целевой станцией, то сначала копируйте файлы SYSTEM и SAM с целевого компьютера, а уже после получайте хеши паролей в оффлайне.

Правда, обычное копирование файлов не гарантирует, получение хешей всех локальных пользователей. Если через файлы не удалось достать хеши всех учеток, то придется получать их из памяти.

Читать дальше

Получение хешей паролей Windows. Часть 1

Автор:Bernardo Damele A. G.

Слегка измененное определение из Википедии:

Менеджер учетных записей безопасности (Security Accounts Manager - SAM) – это файл реестра в Windows, начиная с Windows NT вплоть до самых последних версий Windows 7. В SAM хранятся хешированные пароли пользователей (в формате LM-хеш или NTLM-хеш). Благодаря тому, что хеш-функция однонаправленная, пароли находятся в относительной безопасности.

Вообще, получение хеша паролей пользователей операционной системы, как правило, один из первых шагов, ведущий к компрометации системы в дальнейшем. Доступ к хешированным паролям дает “зеленый свет” различным атакам, к примеру: использование хеша для SMB-аутентификации в других системах с тем же паролем, анализ парольной политики и распознавание структуры пароля, взлом пароля и.т.п.

Способов получения хешированных паролей из SAM множество, и выбор конкретного способа будет зависеть от того, каким именно доступом к компьютеру жертвы вы обладаете.

Читать дальше

Эффективное получение хеша паролей в Windows. Часть 6

Windows сохраняет пароли в обратимом виде не только в секретах LSA, но и в других местах.

Автор:Bernardo Damele A. G.

Учетные записи сетевых служб

Windows сохраняет пароли в обратимом виде не только в секретах LSA, но и в других местах.

Когда вы заходите на сетевой ресурс, например, общую папку, прокси-сервер с NTLM-аутентификацией, СУБД, почтовый сервер и.т.п, то часто вы можете сохранить свой пароль, просто поставив галочку в поле “Запомнить пароль”.

На самом деле в таких случаях Windows сохраняет имена пользователей и пароли в диспетчере учетных данных (Credential Manager). Хранение учетных данных позволяет Windows использовать технологию единого доступа (SSO), введенную еще в Windows XP. Благодаря SSO, каждый раз, когда пользователю необходимо аутентифицироваться на сетевом ресурсе, ему не нужно заново вводить свои учетные данные.

Пароли в диспетчере учетных данных шифруются с помощью подсистемы DPAPI, и их можно получить в незашифрованном виде.

Читать дальше

Эффективное получение хеша паролей в Windows. Часть 5

В logon-сессиях  Windows сохраняет информацию о любых успешных входах в систему. Информация включает в себя имя пользователя, имя рабочей группы или домена, а также LM/NT-хеши паролей.

Автор: Bernardo Damele A. G

Logon-сессии

В logon-сессиях Windows сохраняет информацию о любых успешных входах в систему. Информация включает в себя имя пользователя, имя рабочей группы или домена, а также LM/NT-хеши паролей.

Вне зависимости от того, как именно легитимный пользователь заходит в систему: интерактивно или удаленно через RDP – в любом случае, локальная подсистема безопасности (Local Security System - LSA) сохраняет учетные данные пользователей в памяти.

Ниже представлена модель входа и аутентификации в Windows NT:

 модель входа и аутентификации в Windows NT

Модель входа и аутентификации в Windows NT

Аналогичные данные сохраняются и для процессов, “запускаемых от имени…” (Run As) и служб, выполняющихся в контексте определенного пользователя. Пароли служб сохраняются в незашифрованном виде, и могут быть получены из секретов LSA.

Читать дальше

Обиходные и разменные монеты Украины

У меня есть привычка: приносить домой полные карманы копеек, после того как в течении дня расплачивался за проезд в общественном транспорте, покупал что-то магазинах и киосках. По приходу домой эти копейки я сразу скидываю в большую банку из под чипсов Pringles. Время от времени я выбираю оттуда самые мелкие копейки, оставляя самые крупные на "черный день", вернее на тот день, когда все деньги окажутся в банкомате, а до него нужно еще добраться.

И вот мою голову посетил вопрос "А есть ли среди этой кипы монет редкие?". Решил себе написать об этом запись-заметку, с напоминанием какие обиходные монеты в Украине ценятся.

Читать дальше об обиходных и разменных монетах Украины

Приложения для Google Drive

После выхода Google Drive многие восприняли его как еще одну «онлайновую флэшку» наподобие Dropbox, другие — просто как дополнительную функцию, расширяющую возможности онлайнового офисного пакета Google. В чем-то правы и те, и другие, но эта только небольшая часть настоящего значения GDrive. На самом деле это целая платформа, на основе которой создается новая удобная экосистема онлайновых приложений. Посмотрим как это работает и познакомимся с пятью  приложениями этой системы.

Читать дальше о приложения Google Drive

Как получить (экспортировать) все почтовые адреса в домене

If you only need primary email addresses, you can run this on your Exchange server, filling in the domain and com values:

csvde -r "(mail=*)" -d "dc=domain,dc=com" -l mail -f c:\gal.csv 

To get secondary email addresses, its a bit trickier. You can use this to generate a file:

ldifde -f c:\dump.ldf -l proxyaddresses 

Found a method to extract the email addresses from the LDF file here: http://bytes.com/topic/unix/answers/648158-extract-email-addresses-big-file

If you have access to perl within Windows, make a perl file that contains this:

while (<STDIN>) { while (/[\w\.\-]+@[\w\.\-]+\w+/g) {print "$&\n"}} 

Then run this command:

perl ExtractEmail.pl <dump.ldf >out.txt 

Out.txt should contain all your email addresses.

Копипаст: http://serverfault.com/questions/207574/how-to-export-all-e-mail-addresses-from-exchange-2003

ВКонтакте: Сервисы автопостинга

В этой записи вы можете ознакомиться со списком и кратким описанием сервисов, позволяющих реализовать автопостинг в социальной сети Вконтакте.

Читать о автопостинге Вконтакте

Используйте ваш Amazon Cloud Drive, как обычную папку в Windows

Amazon представил amazon.com/clouddrive – онлайн сервис "Cloud Drive" для хранения файлов, где каждый пользователь получает 5Гб бесплатной облачного пространства.

Читать дальше