JMarchiori13/cred-harvester
GitHub: JMarchiori13/cred-harvester
一个结构化的 Windows 凭据访问技术研究脚手架,按 MITRE ATT&CK TA0006 战术分类记录 LSASS、DPAPI、浏览器凭据和 SAM 的实验笔记与 PoC。
Stars: 0 | Forks: 0
# cred-harvester




## 目标
结构化研究 Windows 环境中的 **Credential Access**([MITRE ATT&CK TA0006](https://attack.mitre.org/tactics/TA0006/))技术,包含研究笔记、实验室 PoC 以及按模块记录的实验。
## 目录
- [项目结构](#estrutura-do-projeto)
- [模块](#módulos)
- [实验室](#laboratório)
- [路线图](#roadmap)
- [参考](#referências)
## 项目结构
```
cred-harvester/
├── docs/ # Notas de pesquisa por técnica
│ ├── lsass-dumping.md # T1003.001 — métodos de dump de LSASS
│ ├── dpapi.md # T1555.004 — DPAPI masterkeys e blobs
│ ├── browser-stores.md # T1555.003 — credential stores de navegadores
│ └── sam-offline.md # T1003.002 — extração offline de SAM/SYSTEM
├── src/ # PoCs de laboratório (ver README de cada módulo)
│ ├── lsass/
│ ├── dpapi/
│ ├── browsers/
│ └── sam/
├── lab/ # Setup e hardening do ambiente de testes
│ └── setup.md
├── CONTRIBUTING.md
└── LICENSE
```
## 模块
| 模块 | ATT&CK | 描述 | 状态 |
|---|---|---|---|
| [`lsass`](src/lsass/) | T1003.001 | 方法对比:`MiniDumpWriteDump`、`comsvcs.dll`、通过 syscalls 获取 handles | 📋 计划中 |
| [`dpapi`](src/dpapi/) | T1555.004 | masterkeys 结构,在用户/机器上下文中解密 | 📋 计划中 |
| [`browsers`](src/browsers/) | T1555.003 | Login Data (Chromium, 包括 App-Bound/v20),`logins.json` (Firefox) | 📋 计划中 |
| [`sam`](src/sam/) | T1003.002 | 离线解析 SAM/SYSTEM/SECURITY hives | 📋 计划中 |
## 实验室
所有实验均在隔离环境中运行。请参阅 **[lab/setup.md](lab/setup.md)** 获取完整指南:
- 处于 host-only 网络(或无 NIC)的 Windows 10/11 虚拟机
- 干净的快照,用于在实验之间进行回滚
- 仅为测试生成的**虚假**凭据
- 分阶段应用的加固矩阵(RunAsPPL、Credential Guard、App-Bound)
## 路线图
- [x] 仓库脚手架 + 免责声明
- [x] 4个模块的研究笔记
- [x] 实验室设置指南
- [ ] PoC:通过 `MiniDumpWriteDump` 转储 LSASS(实验室)
- [ ] PoC:离线解析 SAM/SYSTEM
- [ ] PoC:读取 Chromium 的 Login Data(v20 之前)
- [ ] 研究:App-Bound Encryption(Chrome 127+)
- [ ] 结果矩阵:技术 × 加固 × 遥测
## 参考
- [MITRE ATT&CK — Credential Access (TA0006)](https://attack.mitre.org/tactics/TA0006/)
- [impacket](https://github.com/fortra/impacket) — `secretsdump.py`(离线解析)
- [pypykatz](https://github.com/skelsec/pypykatz) — Mimikatz 的 Python 实现
- [SharpDPAPI](https://github.com/GhostPack/SharpDPAPI) / [DonPAPI](https://github.com/login-securite/DonPAPI)
- [Mimikatz](https://github.com/gentilkiwi/mimikatz) — Benjamin Delpy
- MS Learn — [DPAPI](https://learn.microsoft.com/en-us/dotnet/standard/security/how-to-use-data-protection)、LSA Protection、Credential Guard
## 许可证
MIT — 请参阅 [LICENSE](LICENSE)。无论许可证如何,上述免责声明均保持有效。
标签:凭据获取, 教育/实验, 数据展示, 红队, 防御加固