JMarchiori13/cred-harvester

GitHub: JMarchiori13/cred-harvester

一个结构化的 Windows 凭据访问技术研究脚手架,按 MITRE ATT&CK TA0006 战术分类记录 LSASS、DPAPI、浏览器凭据和 SAM 的实验笔记与 PoC。

Stars: 0 | Forks: 0

# cred-harvester ![MITRE ATT&CK](https://img.shields.io/badge/MITRE%20ATT%26CK-TA0006-red) ![平台](https://img.shields.io/badge/platform-Windows-blue) ![状态](https://img.shields.io/badge/status-research%20scaffold-yellow) ![许可证](https://img.shields.io/badge/license-MIT-green) ## 目标 结构化研究 Windows 环境中的 **Credential Access**([MITRE ATT&CK TA0006](https://attack.mitre.org/tactics/TA0006/))技术,包含研究笔记、实验室 PoC 以及按模块记录的实验。 ## 目录 - [项目结构](#estrutura-do-projeto) - [模块](#módulos) - [实验室](#laboratório) - [路线图](#roadmap) - [参考](#referências) ## 项目结构 ``` cred-harvester/ ├── docs/ # Notas de pesquisa por técnica │ ├── lsass-dumping.md # T1003.001 — métodos de dump de LSASS │ ├── dpapi.md # T1555.004 — DPAPI masterkeys e blobs │ ├── browser-stores.md # T1555.003 — credential stores de navegadores │ └── sam-offline.md # T1003.002 — extração offline de SAM/SYSTEM ├── src/ # PoCs de laboratório (ver README de cada módulo) │ ├── lsass/ │ ├── dpapi/ │ ├── browsers/ │ └── sam/ ├── lab/ # Setup e hardening do ambiente de testes │ └── setup.md ├── CONTRIBUTING.md └── LICENSE ``` ## 模块 | 模块 | ATT&CK | 描述 | 状态 | |---|---|---|---| | [`lsass`](src/lsass/) | T1003.001 | 方法对比:`MiniDumpWriteDump`、`comsvcs.dll`、通过 syscalls 获取 handles | 📋 计划中 | | [`dpapi`](src/dpapi/) | T1555.004 | masterkeys 结构,在用户/机器上下文中解密 | 📋 计划中 | | [`browsers`](src/browsers/) | T1555.003 | Login Data (Chromium, 包括 App-Bound/v20),`logins.json` (Firefox) | 📋 计划中 | | [`sam`](src/sam/) | T1003.002 | 离线解析 SAM/SYSTEM/SECURITY hives | 📋 计划中 | ## 实验室 所有实验均在隔离环境中运行。请参阅 **[lab/setup.md](lab/setup.md)** 获取完整指南: - 处于 host-only 网络(或无 NIC)的 Windows 10/11 虚拟机 - 干净的快照,用于在实验之间进行回滚 - 仅为测试生成的**虚假**凭据 - 分阶段应用的加固矩阵(RunAsPPL、Credential Guard、App-Bound) ## 路线图 - [x] 仓库脚手架 + 免责声明 - [x] 4个模块的研究笔记 - [x] 实验室设置指南 - [ ] PoC:通过 `MiniDumpWriteDump` 转储 LSASS(实验室) - [ ] PoC:离线解析 SAM/SYSTEM - [ ] PoC:读取 Chromium 的 Login Data(v20 之前) - [ ] 研究:App-Bound Encryption(Chrome 127+) - [ ] 结果矩阵:技术 × 加固 × 遥测 ## 参考 - [MITRE ATT&CK — Credential Access (TA0006)](https://attack.mitre.org/tactics/TA0006/) - [impacket](https://github.com/fortra/impacket) — `secretsdump.py`(离线解析) - [pypykatz](https://github.com/skelsec/pypykatz) — Mimikatz 的 Python 实现 - [SharpDPAPI](https://github.com/GhostPack/SharpDPAPI) / [DonPAPI](https://github.com/login-securite/DonPAPI) - [Mimikatz](https://github.com/gentilkiwi/mimikatz) — Benjamin Delpy - MS Learn — [DPAPI](https://learn.microsoft.com/en-us/dotnet/standard/security/how-to-use-data-protection)、LSA Protection、Credential Guard ## 许可证 MIT — 请参阅 [LICENSE](LICENSE)。无论许可证如何,上述免责声明均保持有效。
标签:凭据获取, 教育/实验, 数据展示, 红队, 防御加固