JMarchiori13/windows-credential-paths

GitHub: JMarchiori13/windows-credential-paths

一份全面梳理 Windows 系统中密码、凭据和 SSH 密钥存储路径及保护机制的技术参考文档,服务于安全防御、数字取证与系统加固场景。

Stars: 0 | Forks: 0

# Windows 凭据与 SSH 密钥路径 关于 **Windows 系统中存储密码、凭据和 SSH 密钥的路径** 的技术文档,详细介绍了其格式、保护机制(DPAPI、LSA Secrets、SAM)以及安全影响。 ## 覆盖范围 | 范围 | 数量 | |---|---| | 浏览器 (Chromium, Gecko 及旧版) | **27** — 包括 Chrome, Edge, Brave, Opera, Vivaldi, Arc, Yandex, Firefox, Tor, LibreWolf 等 | | SSH/FTP 客户端 (PuTTY, WinSCP, FileZilla...) | 5+ | | 开发工具 (Git, AWS, Azure, Docker, kubeconfig...) | 11 | | Windows 原生位置 (DPAPI, SAM, LSA, Vault, Wi-Fi, RDP, VPN) | 20+ | ## 快速索引 (TL;DR) | 类别 | 路径 / 位置 | 保护措施 | |---|---|---| | 用户 SSH 密钥 | `%USERPROFILE%\.ssh\` | 默认无(可选 passphrase) | | OpenSSH Agent / Service | `HKLM\SYSTEM\CurrentControlSet\Services\ssh-agent` | DPAPI + 服务的 ACL | | Credential Manager (文件) | `%APPDATA%\Microsoft\Credentials\`
`%LOCALAPPDATA%\Microsoft\Credentials\` | DPAPI | | Windows Vault | `%LOCALAPPDATA%\Microsoft\Vault\`
`%APPDATA%\Microsoft\Vault\` | DPAPI + Vault schema | | DPAPI Masterkeys (用户) | `%APPDATA%\Microsoft\Protect\{SID}\` | 从用户密码派生 | | DPAPI Masterkeys (机器) | `C:\Windows\System32\Microsoft\Protect\` | 从机器密码派生 (LSA) | | SAM (本地密码,哈希) | `C:\Windows\System32\config\SAM` | SYSKEY + ACL (仅限 SYSTEM) | | LSA Secrets | `HKLM\SECURITY\Policy\Secrets` | SYSKEY/LSA 加密 | | 域缓存凭据 | `HKLM\SECURITY\Cache` | MSCash v2 | | Credential Guard / LSASS (内存) | `lsass.exe` (进程) | 内存中的 NTLM/Kerberos | | Wi-Fi 网络配置文件 | `C:\ProgramData\Microsoft\Wlansvc\Profiles\Interfaces\{GUID}\*.xml` | DPAPI | | 已保存的 RDP 凭据 | Credential Manager (`TERMSRV/host`) | DPAPI | | 浏览器登录信息 (Chromium) | `%LOCALAPPDATA%\\\User Data\Default\Login Data` | DPAPI + AES-GCM / App-Bound | | 浏览器登录信息 (Gecko) | `%APPDATA%\\\Profiles\\logins.json` + `key4.db` | NSS (可选主密码) | ## 文档 1. **[DPAPI 与 Credential Manager](docs/01-dpapi-credential-manager.md)** — Masterkeys、凭据 blob、Vault、用户与机器作用域对比。 2. **[SAM, LSA Secrets 与域缓存](docs/02-sam-lsa-secrets.md)** — 注册表配置单元、SYSKEY、MSCash、服务密码。 3. **[Windows 中的 SSH 密钥](docs/03-ssh-keys.md)** — OpenSSH 客户端/服务端、代理、PuTTY/Pageant、NTFS 权限。 4. **[第三方应用程序](docs/04-app-specific-paths.md)** — **27 款浏览器** (Chromium + Gecko + 旧版), PuTTY, WinSCP, FileZilla, mRemoteNG, KeePass, Git 客户端, AWS/Azure/Docker/kubectl。 5. **[网络凭据](docs/05-network-credentials.md)** — Wi-Fi, RDP, 驱动器映射, VPN。 6. **[检测与安全加固](docs/06-detection-hardening.md)** — 如何防御每一个位置、审计事件和检测规则。 ## 约定 - `%USERPROFILE%` → `C:\Users\` - `%APPDATA%` → `C:\Users\\AppData\Roaming` - `%LOCALAPPDATA%` → `C:\Users\\AppData\Local` - `{SID}` → 用户的 Security Identifier (例如:`S-1-5-21-...`) - `{GUID}` → 接口/对象的唯一标识符 ## 法律声明 所有内容均描述操作系统 **公开且有文档记录的位置**,仅出于教育和防御目的。未经授权访问第三方凭据违反相关法律法规,如 Lei Carolina Dieckmann (BR)、CFAA (US) 和 GDPR。
标签:AI合规, StruQ, 内存分配, 凭据存储, 子域名枚举, 技术文档, 系统安全, 防御加固