<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>DPAPI &#8211; PT ESC</title>
	<atom:link href="/tag/dpapi/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 17:43:10 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>DPAPI &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>DPAPI — популярный вектор для атак на ОС семейства Windows</title>
		<link>/dpapi-is-a-popular-attack-vector-for-windows-operating-systems/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 13:08:19 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[DPAPI]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">http://localhost:8080/dpapi-%d0%bf%d0%be%d0%bf%d1%83%d0%bb%d1%8f%d1%80%d0%bd%d1%8b%d0%b9-%d0%b2%d0%b5%d0%ba%d1%82%d0%be%d1%80-%d0%b4%d0%bb%d1%8f-%d0%b0%d1%82%d0%b0%d0%ba-%d0%bd%d0%b0-%d0%be%d1%81-%d1%81%d0%b5/</guid>

					<description><![CDATA[DPAPI — популярный вектор для атак на ОС семейства Windows 💻 Ключи Wi-Fi, сертификаты, учетные данные, cookies браузеров, DropBox, Skype — и это только часть мишеней, на которые нацелены злоумышленники. Сегодня разберем,…]]></description>
										<content:encoded><![CDATA[<p><strong>DPAPI — популярный вектор для атак на ОС семейства Windows</strong> 💻</p>
<p>Ключи Wi-Fi, сертификаты, учетные данные, cookies браузеров, DropBox, Skype — и это только часть мишеней, на которые нацелены злоумышленники.</p>
<p>Сегодня разберем, что произойдет, если у пользователя сохранены учетные данные на рабочей станции, введенной в домен Active Directory, а злоумышленник загрузил на нее всем знакомый Mimikatz.</p>
<p>👀 <strong>Для начала рассмотрим, как связан DPAPI с учетными данными пользователей и другими секретами.</strong></p>
<p>Интерфейс DPAPI используется компанией Microsoft в Windows с 2000-го года. Он позволяет хранить чувствительные данные пользователя в шифрованном виде.</p>
<p><strong>Что использует этот интерфейс для шифрования данных?</strong></p>
<p>• SID пользователя;<br />
• hash пароля;<br />
• Masterkey — ключевую сущность, за которой будут охотиться злоумышленники.</p>
<p><strong>Masterkey в свою очередь генерируется из так называемых prekey и 64 рандомных байт.</strong> SID, hash пароля пользователя и Masterkey путем криптографических манипуляций образуют blob. Поэтому для расшифрования злоумышленнику нужно знать конкретный blob, который нужно расшифровать, Masterkey в открытом виде, hash пароля пользователя и его SID для расшифровки.</p>
<p>🗂 <strong>Упомянутые объекты и параметры содержатся в различных папках и ветках реестра.</strong> Нам интересны следующие папки:</p>
<p>• <strong>Папка с сredential blob</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">\Users\&lt;user&gt;\appdata\local\microsoft\credentials\&lt;credential blob&gt;</code></span></pre>

<p>• <strong>Папка с файлами пользовательских mastekeys<br />
</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">\Users\%USER%\AppData\Roaming\Microsoft\Protect\%SID%</code></span></pre>

<p>• <strong>Папка с файлами приватных RSA-ключей</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">%APPDATA%\Roaming\Microsoft\Crypto\RSA\&lt;SID&gt;</code></span></pre>

<p><strong>У одного пользователя может быть несколько masterkeys на узле</strong>. Злоумышленник сначала должен будет узнать, какой masterkey используется сейчас для blob с учетными данными.</p>
<p>Находясь на узле и загрузив Mimikatz, злоумышленник может найти эту информацию, прочитав свойства внутри blob с помощью команды mimikatz:</p>

<pre class="wp-block-code"><span><code class="hljs language-yaml">
<span class="hljs-string">dpapi::cred</span> <span class="hljs-string">/in:C:\users\&lt;username&gt;\appdata\local\microsoft\credentials\&lt;blob&gt;</span></code></span></pre>

<p><em>💡 Дисклеймер: если команды будут выполняться через Cobalt Strike или другой C2, то синтаксис команд будет другой.<br />
</em><br />
Для корректной идентификации <strong>Masterkey</strong> необходимо обратить внимание на параметр <strong>guidMasterkey</strong> — это идентификатор Masterkey, который использовался для шифрования этого blob. Благодаря тому, что в нашем случае рабочая станция введена в домен и имеет с ним связь, можно запросить резервный RSA-ключ с контроллера домена.</p>
<p>Здесь важно отметить, что злоумышленник может запросить его только для своего авторизованного пользователя. Для того чтобы запросить этот ключ для всех пользователей и расшифровать все Masterkeys, понадобятся права доменного администратора.</p>
<p><strong>Запрос RSA-ключа на контроллер домена будет выполнен со службы MS-BKRP (backupkey remote protocol) RPC:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-yaml">
<span class="hljs-string">dpapi::masterkey</span> <span class="hljs-string">/in:C:\users\&lt;username&gt;\appdata\roaming\microsoft\protect\&lt;SID&gt;\&lt;masterkey&gt;</span> <span class="hljs-string">/rpc</span></code></span></pre>

<p>В ответ злоумышленнику придет masterkey в открытом виде (параметр key:) и его sha1 hash.</p>
<p>После этого он может попытаться расшифровать учетные данные пользователя и получить пароль в открытом виде.</p>
<p><strong>Сделает он это с помощью команды:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-yaml">
<span class="hljs-string">dpapi::cred</span> <span class="hljs-string">/in:C:\users\&lt;username&gt;\appdata\local\microsoft\credentials\&lt;blob&gt;</span> <span class="hljs-string">/masterkey:&lt;masterkey_as_plain_text&gt;</span></code></span></pre>

<p>И получит на выходе в параметре CredentialBlob: пароль скомпрометированного пользователя 💻</p>


<p class="wp-block-paragraph">🔦 <strong>Для обнаружения активности можно использовать комбинацию событий на атакованной рабочей станции (1, 2) и контроллере домена (3):</strong></p>



<p class="wp-block-paragraph"><strong>1. Event ID 4663, применение права доступа к объекту.</strong> Здесь под объектами понимается содержимое упомянутых выше папок с credential blob, пользовательскими masterkeys и приватными RSA-ключами. Обращения к объектам этих папок будут выполнены в контексте скомпрометированного пользователя.</p>



<p class="wp-block-paragraph"><strong>2. Установка TCP-соединения с DC, Sysmon 3 по порту 445.</strong> Проверить его доступность можно, создав в контексте скомпрометированного пользователя именованный канал Sysmon 17 с параметром PipeName: \\protected_storage.</p>



<p class="wp-block-paragraph"><strong>3. Доступ к сетевому ресурсу с Event ID 5145</strong>. Несмотря на многочисленность событий, это событие можно связать с предыдущими, так как обращение выполняется в контексте скомпрометированного пользователя к общей папке \\IPC$\Protected_Storage, которая уже упомянута во втором пункте. Обращение к Protected_Storage — один из индикаторов возможных манипуляций с DPAPI.</p>


<p><span class="hashtag">#DPAPI</span> <span class="hashtag">#win</span> <span class="hashtag">#hunt</span> <span class="hashtag">#ti #detect</span><br /><a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
