Где хранятся пароли в реестре и файловой системе Windows
В данной статье речь идет не о дешифрации паролей, а о том, где они хранятся в реестре и файловой системе Windows. В настоящее время, пароли приложений и служб хранятся в зашифрованном виде, и для их восстановления используется специальное программное обеспечение, как например Password Recovery Tools от Nirsoft. Знание местонахождения пароля не позволит перенести его на другой компьютер или в профиль другого пользователя, поскольку современное программное обеспечение разрабатывается, как правило, с учетом предотвращения такой возможности. Однако, подобную информацию можно использовать в познавательных целях и для удаления нежелательно сохраненных паролей.
Сетевые пароли Windows
Пароли, запоминаемые при подключении к сетевому ресурсу, например \\Server\Share , могут быть запомнены, если пользователь включит соответствующий режим запоминания пароля. Пароль будет сохранен в зашифрованном виде в специальном файле, владельцем которого является данный текущий пользователь. Имя и путь файла отличаются для разных версий Windows.
Для Windows XP/2003 сетевые пароли хранятся в скрытом файле:
Профиль пользователя\Application Data\Microsoft\Credentials\User SID\Credentials
Профиль пользователя — папка \Documents and Settings\Имя пользователя\
User SID — идентификатор Security ID в виде S-1-5-21-299502267-1085031214-1801674531-1003
Также, сетевые пароли хранятся в файле
Профиль пользователя>Local Settings\Application Data\Microsoft\Credentials\User SID\Credentials
Для Windows Vista и более поздних, пароли сохраняются в файле:
Профиль пользователя\AppData\Roaming\Microsoft\Credentials\Random ID
Профиль пользователя — папка \Users\Имя пользователя\
Random ID — имя файла в виде случайного набора символов 16-ричной системы счисления, например — DDEB0D2FF2A975E572C07B00A6E3FA28
А также в файле:
профиль пользователя\AppData\Local\Microsoft\Credentials\Random ID
Утилита из Password Recovery Tools от Nirsoft — Network Password Recovery.
Пароли к Dialup/VPN подключениям.
Пароли к Dialup/VPN подключениям также можно сохранить при включении пользователем соответствующего режима. Местом хранения в данном случае является системный реестр, ветвь HKEY_LOCAL_MACHINE\Security\Policy\Secrets\. , доступ к которой имеет только локальная системная учетная запись, под которой обычно выполняются системные службы. Соответственно, обычный пользователь или пользователь с правами администратора не смогут получить доступ к ветви реестра HKLM\Security и его ключам и параметрам. Поэтому, потребуется либо выполнение редактора реестра под локальной системной учетной записью, либо изменение разрешений для ветви реестра HKEY_LOCAL_MACHINE\SECURITY\ , например для полного доступа администратору системы. Изменение разрешений может выполнить администратор через контекстное меню, вызываемое правой кнопкой на ключе HKEY_LOCAL_MACHINE\SECURITY\ . После изменения разрешения необходимо либо перезапустить редактор реестра, либо обновить его окно (нажать F5). После завершения работы с разделом HKLM\Security\. разрешения необходимо восстановить в исходном виде.
Для запуска редактора реестра regedit.exe под локальной системной учетной записью можно воспользоваться, например, утилитой PSexec из состава пакета PSTools. Для этого, в командной строке, выполняющейся под учетной записью с правами администратора, нужно выполнить команду:
psexec -s -i regedit.exe — выполнить regedit.exe под локальной системной учетной записью (параметр -s ) в интерактивном режиме (параметр -i )
Если в системе сохранялись пароли, то в разделе HKEY_LOCAL_MACHINE\SECURITY\Policy\Secrets\ будут присутствовать подразделы, имена которых начинаются строками RasDialParams и RasDefaultCredentials , например:
Пароли в Internet Explorer.
Пароли к Internet Explorer версии 6.0 и более ранних сохранялись в защищенном хранилище ( Protected Storage ) Windows, представляющем собой подразделы ключа реестра HKEY_CURRENT_USER\Software\Microsoft\Protected Storage System Provider . Начиная с версии IE7, пароли хранятся в виде учетных записей (имя пользователя, пароль, сайт) в реестре и файлах, размещаемых в профиле пользователя. Используется ключ реестра
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\IntelliForms\Storage2
и, как и для сетевых паролей, скрытый файл Credentials в подкаталоге профиля пользователя
…Application Data\Microsoft\Credentials
Пароли в обозревателе Mozilla Firefox.
Пароли хранятся в файлах, имена которых зависят от версии браузера (signons.txt, signons2.txt, signons3.txt для Firefox версий 1x-3x) и в группе файлов, размещаемых в профиле пользователя по пути
Профиль пользователя\Application Data\Mozilla\Firefox\Profiles\Профиль Firefox\
Профиль Firefox — каталог с именем из случайного набора символов, определяется содержимым файла
«Профиль пользователя\Application Data\Mozilla\Firefox\profiles.ini» Пример:
[General]
StartWithLastProfile=1
[Profile0]
Name=default
IsRelative=1
Path=Profiles/olv9c5bt.default — имя каталога с профилем Firefox
В профиле Firefox хранятся все индивидуальные настройки пользователя, пароли, история, куки, закладки, дополнения и т.п. Также здесь присутствует файл key3.db, используемый для шифрования и расшифровки паролей.
Пароли в обозревателе Google Chrome.
Пароли обозревателя Google Chrome запоминаются в файле
Профиль пользователя\Local Settings\Application Data\Google\Chrome\User Data\Default\Web Data
Файл ”Web Data” является базой данных SQLite для хранения паролей к сайтам и некоторых других параметров обозревателя. Также, в профиле Google Chrome хранится вся история, куки, дополнения и настройки .
Пароли в обозревателе Opera.
Пароли сохраняются в файле wand.dat который находится в каталоге Профиль пользователя\Application Data\Opera\Opera\profile
Пароли почтовых клиентов.
Outlook Express и Outlook 98/2000 — пароли хранятся в защищенном хранилище Windows (Protected Storage), так же, как и у старых версий Internet Explorer.
Утилита из Password Recovery Tools от Nirsoft — Protected Storage Passview.
Windows Live Mail — все настройки, включая сохраненные пароли хранятся в каталогах:
Профиль пользователя\AppData\Local\Microsoft\Windows Live Mail\Почтовая учетная запись»
Пароли и прочие параметры почтовой учетной записи хранятся в XML-файле с именем, начинающемся строкой account и с расширением .oeaccount
Outlook 2002 более поздние — пароли для подключения к серверам POP3,IMAP,SMTP хранятся в ключе реестра
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows Messaging Subsystem\Profiles\Outlook\\[Account Index]
Если используется учетная запись для подключения к серверу Exchange, то пароли сохраняются в файле Credentials , как и сетевые пароли Windows.
Mozilla ThunderBird — пароли почтовых учетных записей хранятся в файле с расширением .s который находится в каталоге:
Профиль пользователя\Application Data\Thunderbird\Profiles\[Profile Name]
Сохраненные в системе пароли – это всегда дополнительный риск их утраты. Конечно, пароли к почтовым аккаунтам нет смысла вводить в ручном режиме при каждом подключении к почтовому серверу, но, например, пароли от личных кабинетов, административных панелей сайтов, от FTP-доступа к ним и т.п. сохранять не стоит, потому, что рано или поздно это может привести к их краже вредоносным программным обеспечением.
Если вы желаете поделиться ссылкой на эту страницу в своей социальной сети, пользуйтесь кнопкой «Поделиться»
Какие данные хранятся в учетной записи Microsoft Windows, Edge, OneDrive, Outlook
Читайте, какие данные собирает Windows о пользователе и что хранится в учётной записи Microsoft. Где посмотреть сохранённые логины и пароли, настройки браузера, веб-страницы и поиск в Интернете, визуальные темы и цвета, и другие ключевые параметры пользователя.
В Windows 8 и 10, при установке операционной системы обязательно необходимо создать учётную запись пользователя. Можно создать локальную учётную запись пользователя, либо подключить аккаунт Microsoft. Каждый из способов имеет свои плюсы и минусы. Многое зависит от ваших требований к функциям операционной системы, а также используемых устройств.
Так, учётная запись Microsoft удобна для синхронизации нескольких устройств с Windows. С её помощью можно синхронизировать логины и пароли, настройки браузера, веб-страницы и поиск в Интернете, визуальные темы и цвета, и другие ключевые параметры пользователя.
Итак, какие данные собирает Windows и что хранится в учётной записи Microsoft?
Перейти к просмотру

Учётная запись
Учётная запись Microsoft для операционной системы ничем не отличается от локальной учётной записи. В повседневной работе пользователь никакой разницы между учётными записями не ощутит. У неё такой же профиль, как и в локальной учетной записи, она может иметь параметр Пользователя или Администратора и т.д.
Создать и подключить аккаунт Майкрософт можно как во время установки операционной системы, так и в уже установленной Windows.

Кстати, если вы уже когда-либо регистрировались в одном из сервисов Microsoft (Hotmail, Outlook.com, Windows Live, Xbox Live, Office 365, и т.д.), то у вас уже есть аккаунт Майкрософт. Создать его можно и на email любого почтового сервиса.
Чтобы подключить к Windows учётную запись Microsoft, перейдите в Параметры / Учётные записи / Ваши данные. И нажмите ссылку «Войти вместо этого с учётной записью Майкрософт».

В учётной записи Microsoft есть веб-интерфейс. Управление ею осуществляется только из него. Перейти к веб-интерфейсу учётной записи Microsoft можно как из меню Параметры / Учётные данные / Ваши данные / Управление учётной записью Майкрософт, так и залогинившись на сайте https://www.microsoft.com/ru-ru (кнопка «Войти» в правом верхнем углу экрана).

Перейти к просмотру

Синхронизация
После подключения к Windows учётной записи Майкрософт, на компьютере автоматически включается параметр синхронизации. Когда синхронизация включена, Windows отслеживает выбираемые вами параметры и устанавливает их на всех устройствах с Windows 10, которые подключены к этой же учетной записи Microsoft.
Синхронизируются пароли, цветовые темы и настройки веб-браузера, настройки языка. Если включить “Другие параметры Windows”, Windows будет синхронизировать определенные настройки устройств (например, параметры принтера и мыши), параметры проводника и настройки уведомлений.
Чтобы включить или отключить параметр синхронизации подключенных к учетной записи устройств, перейдите в Параметры / Учётные записи / Синхронизация ваших параметров.

В веб-интерфейсе вашей учётной записи Microsoft можно посмотреть все привязанные к вашему аккаунту устройства, которые участвуют в синхронизации. Для этого, выберите меню Устройства.

Выбрав нужный пункт меню под одним из устройств, вы можете узнать его состояние (обновлений системы, антивирусной защиты, Bitlocker, свободного места на жестких дисках и т.д.), сведения о системе, а также осуществить поиск устройства на карте (причём не важно, это смартфон, ноутбук или стационарный ПК).

Просмотр последних действий
В веб-интерфейсе учётной записи Майкрософт фиксируются данные о каждом входе пользователя в аккаунт. Чтобы увидеть эти данные, перейдите в кабинете вашей учётной записи в меню Безопасность / Просмотр последних действий.

На странице недавних действий можно найти сведения о действиях, выполненных в учетной записи Майкрософт за последние 30 дней, в том числе об активности при каждом входе в учетную запись независимо от способа входа: через браузер, телефон, почтовое либо стороннее приложение или другим способом.
Для каждого действия на странице “Недавние действия” указываются дата и время выполнения действия, место, в котором оно было выполнено, и его описание.
Выберите действие, чтобы развернуть его и просмотреть дополнительные сведения о нем, в том числе:
- IP-адрес устройства, на котором было выполнено действие;
- тип использованного устройства или операционной системы;
- использованный браузер или приложение (при наличии).

Перейти к просмотру

Журнал поиска в Интернете
Когда вы выполняете поиск в службе Bing, корпорация Майкрософт собирает ваши поисковые запросы и другие сведения, такие как IP-адрес, расположение, уникальные идентификаторы из файлов cookie, время и дата поиска, а также конфигурацию браузера.

Все эти данные дублируются в веб интерфейсе Майкрософт аккаунта пользователя. Чтобы просмотреть их или управлять ими, перейдите в меню Конфиденциальность / Журнал действий.

Информационная панель конфиденциальности — это простой способ изучить введенные поисковые запросы и результаты, полученные при использовании Bing.

Здесь также можно легко очистить журнал поиска. При очищении журнала поиска он удаляется из вашей учетной записи Майкрософт.

Microsoft Edge
Кроме Журнала действий учетной записи Microsoft, встроенный в Windows браузер Microsoft Edge по умолчанию сохраняет логины и пароли пользователя, а также журнал поиска и посещений сайтов.

О том, где посмотреть эти данные и как их удалить, в случае необходимости, детально описано в статьях о том, как посмотреть или очистить историю браузеров на Windows ПК и как посмотреть сохраненные пароли в барузерах.
OneDrive
Используя аккаунт Майкрософт, пользователю становится доступной функция синхронизации файлов из облака в папку OneDrive файлового менеджера.

OneDrive — это интернет-хранилище, предоставляемое вместе с учетной записью Майкрософт. Сохраняя туда свои файлы, вы сможете получить к ним доступ с любого синхронизированного устройства (смартфона, планшета или компьютера).
На компьютере пользователя синхронизируемая с OneDrive папка расположена:
C:\Users\ИмяПользователя\OneDrive.

Перейти в веб-интерфейс хранилища можно по адресу: https://onedrive.live.com. Нажмите «Вход» и введите адрес электронной почты и пароль вашей учётной записи Microsoft.

Outlook
Для пользователя, имеющего аккаунт Майкрософт, доступен сервис «Почта Outlook». Не путайте его с почтовым клиентом Outlook Express, это разные вещи. «Почта Outlook» – персональный почтовый менеджер, который доступен для каждого аккаунта Майкрософт и расположен по адресу: https://outlook.live.com. Войти в него можно используя регистрационные данные вашего аккаунта Майкрософт.

К данному сервису можно привязать любой из ваших почтовых ящиков. В таком случае, ваши переписки будут сохранятся на сервере «Почты Outlook».
Кроме этого, Outlook является одной из программ пакета Microsoft Office. Он является одним из наиболее популярных почтовых клиентов среди пользователей Windows.

О том где и какие данные сохраняет Outlook на компьютере пользователя, а также способах их восстановления, уже есть статьи в нашем блоге.
Целью данной статьи не является формирование негативного отношения пользователя к использованию аккаунта Майкрософт. А лишь помочь пользователям разобраться в его функциях.
И как заявляет компания Microsoft, их аккаунт, приложения и сервисы используют историю поиска, чтобы предоставлять пользователям более подходящие результаты, в том числе с помощью персонализации предоставляемых данных и автозаполнения. Чтобы давать своевременные и уместные ответы, предоставлять персонализированные рекомендации и выполнять за вас другие задачи. Чтобы показывать данные, относящиеся к вашему местоположению, используются данные о местоположении пользователя полученные с помощью таких технологий, как GPS.

Автор: Andrey Mareev, Технический писатель
В далеком 2005 году, я получил диплом по специальности «Прикладная математика» в Восточноукраинском национальном университете. А уже в 2006 году, я создал свой первый проект по восстановлению данных. С 2012 года, начал работать в компании «Hetman Software», отвечая за раскрутку сайта, продвижение программного обеспечения компании, и как специалист по работе с клиентами.

Редактор: Michael Miroshnichenko, Технический писатель
Мирошниченко Михаил – одни из ведущих программистов в Hetman Software. Опираясь на пятнадцатилетний опыт разработки программного обеспечения он делится своими знаниями с читателями нашего блога. По мимо программирования Михаил является экспертом в области восстановления данных, файловых систем, устройств хранения данных, RAID массивов.
- Обновлено:
- 14.10.2023 14:11
- На других языках:
- Английский
- Метки:
- Microsoft Edge браузер
- OneDrive облачное хранилище
- Outlook восстановление
Дампинг паролей | Windows
В этой статье пойдет речь о дампинге паролей Windows. Читатели также узнают о различных способах, с помощью которых можно сбрасывать пароли в Windows, если система является частью локальной рабочей группы.
Механизм хранения паролей
Механизм хранения паролей, начиная с создания ОС Windows, был интересен с точки зрения исследования безопасности системы. Более того, его реализация часто подвергалась критике со стороны специалистов этой сферы. Тем не менее, каждая новая версия Windows, похоже, пыталась решить эту проблему, но все еще нельзя сказать, что механизм хранения паролей Windows является одним из лучших, которые существуют в мире.
Данная статья станет кратким справочным руководством по всем механизмам дампинга паролей. Прежде чем начать, следует отметить, что на рынке есть много инструментов, которые могут помочь пользователю в этом, но ниже представлены только проверенные опытом и временем программы.
Дампинг пароля для входа в систему Windows из файла SAM
Файл SAM (Security Account Manager) — это файл базы данных Windows XP и более поздний версий, в котором хранятся пароли пользователей. Их можно использовать для аутентификации локальных и удаленных пользователей. Пароли пользователей хранятся в хешированном формате в кусте реестра (либо в виде LM-хэша, либо в виде NTLM-хэша). Его можно найти здесь: %SystemRoot%/system32/config/SAM.
Протокол LM отключен в Windows Vista и более поздних версиях по умолчанию, поскольку было доказано, что он является скомпрометированным протоколом. Технически файл SAM не может быть скопирован или перемещен во время работы Windows, так как ядро Windows получает и сохраняет неповторимую блокировку файловой системы в файле SAM и не снимет блокировку до тех пор, пока система не будет выключена. Однако копия SAM может быть получена с помощью различных методов, которые подробно описаны в этой статье.
Дампинг учетных данных | SAM
Пользователь будет использовать mimikatz, чтобы произвести дампинг файла SAM. Читатели могут скачать эту программу, перейдя по ссылке. Нужно запустить ее от имени администратора, а затем выполнить следующие команды:
privilege::debug token::elevate lsadump::sam

Пользователь видит, что сбрасываются различные хэши, среди которых также указаны учетные данные нужного ему пользователя.
В данном случае нужный пользователь – это raj, а пароль от Windows – 123. Пользователь успешно получил хэш NTLM и может взломать его с помощью различных инструментов взлома паролей, таких как john или hashcat.

Пользуясь онлайн взломщиком NTLM, пользователь способен успешно взломать только что полученный хэш NTLM.

Следует отметить, что пароли даже после того, как они хэшируются, не сохраняются в том виде, в каком они есть изначально. Они дважды шифруются с помощью куста реестра SAM. Части ключей шифрования остаются в кусте системного реестра.
В Windows 7 используется шифрование RC4, которое уже устарело. Следовательно, Mimikatz применяется для сброса хэшей в открытом текстовом файле. Однако с тех пор, как вышло обновление Windows 10 Anniversary Update v1607, Microsoft использует шифр AES-128 для шифрования данных. Этот апдейт сделал многие инструменты сброса паролей также устаревшими. Уже достаточное количество инструментов были обновлены для решения данной проблемы, как и сам Mimikatz. Однако он иногда не может предоставить пользователю четкий текстовый дамп паролей и хэши.
Дампинг сети Windows, RDP и браузера с помощью диспетчера учетных данных
Диспетчер учетных данных Windows — это место, где хранятся пароли от Edge и самой Windows. Любые пароли сетевого протокола, OneDrive, RDP, логина находятся также здесь. Более того, эти пароли можно легко взломать. В данной статье пользователь будет применять в основном mimikatz. Он может получить доступ к диспетчеру учетных данных, перейдя по следующему пути: Панель управления → Учетные записи пользователей→ Диспетчер учетных данных. Ниже на картинке читатели могут увидеть, что учетные данные для страницы Facebook хранятся в системе и их легко можно просмотреть.
Дампинг учетных данных | Диспетчер учетных данных Windows

Сохраненные пароли для входа в систему будут видны следующим образом:

Пользователь может сбросить эти учетные данные с помощью специальных команд для mimikatz:
privilege::debug sekurlsa::credman
Теперь читатели могут увидеть, что для пользователя harshit подходит пароль 1234.

Помимо этого, пользователь способен использовать lazagne, еще один полезный инструмент, который можно скачать, если перейти по этой ссылке.
Чтобы запустить lazagne, следует ввести следующую команду:
lazagne.exe all

Терминал также может содержать сохраненный пароль RDP. Чтобы просмотреть сохраненные пароли RDP, следует обратить свое внимание на приведенный ниже скриншот:

Что провести дампинг сохраненных паролей RDP, пользователь применяет NirSoft’s Network Password Recovery. Эту программу можно скачать здесь.

Отлично! Успешный дампинг паролей RDP осуществлен.
Дампинг паролей для автоматического входа в систему Windows
Windows имеет специальную функцию, которая позволяет пользователям произвести автоматический вход в систему. Хотя эта функция очень удобна, ее недостаток заключается в том, что она также может быть сброшена. Для начала нужно настроить автоматический вход в Windows, а затем попробовать сбросить его. Чтобы добраться до меню, которое может помочь в этом, следует вести в строке запроса следующее:
control userpasswords2

После успешного выполнения команды перед пользователем появится следующее окно:

Чтобы включить автоматический вход в учетную запись, он просто снимает первый флажок, который был по умолчанию установлен.

Когда пользователь нажмет на кнопку «Применить», он увидит окно, в котором ему придется еще раз ввести пароль. После заполнения этих данных нужно перезапустить компьютер, чтобы убедиться, что автоматический вход теперь работает.

Теперь, чтобы сбросить пароль для автоматического входа в систему, пользователь будет использовать приложение, разработанное компанией NirSoft под названием Network Password Recovery. Его можно скачать здесь.
Пользователь запускает приложение. Все готово к дампингу.

Обратите внимание, что программа сбросила учетные данные только текущего пользователя, поскольку одновременно только один пользователь может быть автоматически зарегистрирован.
Дампинг паролей Windows с помощью процессов LSASS
LSASS (Local Security Authority Subsystem Service) — это процесс в операционных системах Microsoft Windows, который отвечает за применение политики безопасности в системе. Он проверяет вход пользователей в компьютер или на сервер Windows, обрабатывает изменения паролей и создает маркеры доступа. Он также записывает данные в журнал безопасности Windows. Когда пользователь пытается локально войти в систему, введя имя пользователя и его пароль в диалоговом окне входа в систему, процесс входа вызывает LSA, который передает учетные данные пользователя менеджеру учетных записей безопасности (SAM). Последний же управляет информацией об учетной записи, хранящейся в локальной базе данных SAM.
SAM сравнивает учетные данные пользователя с информацией об учетной записи в своей базе данных, чтобы понять, имеет ли пользователь право получить доступ к системе. Если он находит информацию об учетной записи пользователя в базе данных SAM, SAM аутентифицирует пользователя. Он создает сеанс входа в систему и возвращает идентификатор безопасности пользователя (SID) и SID глобальных групп, членом которых и является сам пользователь в LSA.
Затем LSA предоставляет пользователю маркер доступа, содержащий индивидуальные и групповые идентификаторы SID – они позволяют пользователю получить доступ к ресурсам, для которых у него есть разрешения.
Интересно, что LSA может быть сброшен, а пароли могут быть извлечены из текущего сеанса. Чтобы продемонстрировать это, пользователь сначала узнает, как создать LSAdump вручную.
Ему нужно перейти в Диспетчер задач и найти там файл lsass.exе. Он щелкнет правой кнопкой мыши, чтобы создать файл дампа.
Дампинг учетных данных | Local Security Authority (LSA|LSASS.EXE)

Можно сохранить этот файл дампа в любом месте. В данном случае пользователь сохранил его во временном каталоге, но пока он выполняет команду, следует скопировать его в C:\users\raj\Desktop\lsass.DMP.

Теперь, пользователь откроет Mimikatz и введет следующие команды:
privilege::debug sekurlsa::minidump C:\Users\raj\Desktop\lsass.DMP sekurlsa::logonpasswords

И, конечно же, он получает хэшированный пароль из файла дампа LSA.

Еще один способ произвести дамп хэшей от LSA является метод Patch. Чтобы осуществить его, нужно выполнить следующие команды:
privilege::debug lsadump::lsa /patch

Этот хэш такой же, как и ранее полученный пользователем, когда он использовал метод 1. Следовательно, пароль – это 123.
Дампинг паролей Windows с помощью протокола WDigest
WDigest – это протокол вызова/ответа дайджест-аутентификации, который в основном использовался в Windows Server 2003 для LDAP и веб-аутентификации. Он применяет обмен HTTP и SSL для осуществления аутентификации. Работает это следующим образом:
- Клиент → (запрашивает доступ) → Сервер аутентификации
- Сервер аутентификации → (получает запрос) → Клиент
- Клиент → (шифрует свой ответ ключом, полученным из пароля) → Сервер аутентификации
- Сервера аутентификации → (сравнивает ответ с сохраненным ответом) → Определяет, ввел ли клиент правильный пароль или нет
Чтобы сбросить пароли с помощью этого метода нужно запустить Mimikatz от имени администратора и ввести следующие команды:
privilege::debug sekurlsa::wdigest

Следует отметить, что WDigest появился в Windows 7 и по умолчанию был отключен в Windows 10, но не удален полностью. Итак, чтобы выполнить эту практическую работу на машине с ОС Windows 10, сначала нужно активировать WDigest. Пользователь может сделать это двумя способами:
Метод командной строки
reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 gpupdate /force
Метод ввода данных вручную
Чтобы осуществить это, придется перейти по следующему пути в кусте реестра:
HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\Wdigest
Пользователь щелкнет правой кнопкой мыши, потом выберет «Создать» → «Добавить D-слово» → «UseLogonCredential».
Затем он изменит ключ и установит его значение равное 1.

После этого необходимо обновить групповую политику:
gpupdate /force
Пользователь перезапустит компьютер.
После успешной перезагрузки, запустив Mimikatz и выполнив следующие команды, пользователь получит другой результат:
privilege::debug sekurlsa::wdigest

Дампинг паролей Wi-Fi в Windows с помощью netsh
Все пароли от сетей Wi-Fi с соответствующим SSID хранятся в XML-файле в указанном месте:
C:\ProgramData\Microsoft\Wlansvc\Profiles\Interfaces\***
Netsh — это утилита сценариев командной строки, которая позволяет отображать или изменять сетевую конфигурацию компьютера, работающего в данный момент. Команды Netsh можно активировать, вводя их в командной строке Netsh. Они могут использоваться в пакетных файлах или сценариях. Пароль от беспроводной сети может быть сброшен с помощью различных методов.
Дампинг учетных данных | Wi-Fi
Чтобы получить список SSID, к которым было подключено устройство, используется следующая команда:
netsh wlan show profiles

И в результате ввода приведенной выше команды можно увидеть названия сетей Wi-Fi, к которым система была подключена в прошлом или подключена сейчас (Meterpreter, Linuxlab). Это продемонстрировано на изображении выше.
Далее, чтобы узнать пароли любого из упомянутых SSID, следует использовать следующую команду:
netsh wlan show profile name= key=clear

Ввод приведенной выше команды предоставит вам все доступные пароли. Это четко видно на изображении.
Важно! Информация исключительно в учебных целях. Пожалуйста, соблюдайте законодательство и не применяйте данную информацию в незаконных целях.
Управление сохраненными паролями с помощью Windows Credential Manager

09.08.2021

itpro

PowerShell, Windows 10, Windows Server 2019

комментариев 6
Windows Credential Manager (диспетчер учетных данных) позволяет сохранять учетные записи и пароли для доступа к сетевым ресурсам, сайтам и приложениям. Благодаря диспетчеру учётных записей Windows вы можете подключаться к удаленным ресурсам автоматически, без ввода пароля. Приложения могут самостоятельно обращаться в Credential Manager и использовать сохраненный пароль.
Используем диспетчер учетных данных Windows для хранения паролей
Впервые Credential Manager появился в Windows 7 и позиционируется как достаточное безопасное место для хранения ваших паролей.
В диспетчере учетных данных могут хранится следующие типы аккаунтов:
-
Учетные данные Windows (Windows Credentials)– данные для входа в Windows, для доступа на удаленные компьютеры, сохраненные пароли для RDP подключений, пароли к сайтам, поддерживающих встроенную аутентификацию Windows и т.д;
В Windows Credential не хранятся данные для автоматического входа в Windows или доменные Cached Credentials.
Например, если при доступе к сетевой папке вы включите опцию “Сохранить пароль”, то введенный вами пароли будет сохранен в Credential Manager.

Аналогично пароль для подключения к удаленному RDP/RDS серверу сохраняется в клиенте Remote Desktop Connection (mstsc.exe).

Также в менеджере паролей сохраняются пароли пользователей при их сохранении командой runas /savecred.
Вы можете получить доступ к диспетчеру учетных данных в Windows 10 из классической панели управления (Control Panel\User Accounts\Credential Manager, Панель управления -> Учетные записи пользователей -> Диспетчер учетных данных).
Как вы видите, в Credential Manager теперь хранятся два пароля, которые мы сохранили ранее.

Сохраненный пароль для RDP подключения сохраняется в формате TERMSRV\hostname .
Здесь вы можете добавить сохранённый пароль, отредактировать (просмотреть сохраненный пароль из графического интерфейса нельзя) или удалить любую из записей.
Также для работы с сохраненными паролями можно использовать классический диалоговый интерфейс Windows – Stored User Names and Password. Для его вызова, выполните:

Здесь вы также можете управлять сохраненными учетными данными, а также есть функции резервного копирования и восстановления данных в Credential Manager (можно использовать для переноса базы Credential Manager на другой компьютер).
Для управления Credential Manager из командной строки используется утилита vaultcmd . Например, чтобы вывести список сохраненных учетных данных типа Windows Credentials выполните команду:
vaultcmd /listcreds:»Windows Credentials»

Credential schema: Windows Domain Password Credential Resource: Domain:target=msk-dc00 Identity: RESOURCE\anovak Hidden: No Roaming: No Property (schema element id,value): (100,3) Property (schema element id,value): (101,SspiPfc)
Следующая команда удалит из Credential Manager все сохраненные пароли для RDP доступа:
For /F «tokens=1,2 delims= » %G in (‘cmdkey /list ^| findstr «target=TERMSRV»‘) do cmdkey /delete %H
Все сохраненные пароли хранятся в хранилище Windows Vault. Windows Vault это защищенное хранилище секретов, паролей и другой информации пользователя. Данные в Windows Vault структурированы и представляют собой набор записей, принадлежащих определенной схеме Vault. Набор ключей шифрования для записей Windows Vault хранится в файле Policy.vpol.
Для доменных он хранится в каталоге %userprofile%\AppData\Roaming\Microsoft\Vault . Для локальных пользователей в %userprofile%\AppData\Local\Microsoft\Vault .

Для работы Credential Manager должна быть запущена служба VaultSvc:
Если служба отключена, при попытке получить доступ к Credential Manager появится ошибка
Credential Manager Error The Credential Manager Service is not running. You can start the service manually using the Services snap-in or restart your computer to start the service. Error code: 0x800706B5 Error Message: The interface is unknown.
Если вы хотите заблокировать пользователям возможность сохранения сетевых паролей в Credential Manager, нужно включить политику Network access: Do not allow storage of passwords and credentials for network authentication в разделе GPO Computer Configuration -> Windows Settings -> Security Settings -> Local Policies -> Security Options.

Теперь, если пользователь попытается сохранить пароль в хранилище, появится ошибка:
Credential Manager Error Unable to save credentials. To save credentials in this vault, check your computer configuration. Error code: 0x80070520 Error Message: A specified logon session does not exist. It may already have been terminated.
Доступ к менеджеру учетных данных Windows из PowerShell
В Windows нет встроенных командлетов для обращения к хранилищу PasswordVault из PowerShell. Но вы можете использовать модуль CredentialManager из галереи PowerShell.
Список командлетов в модуле можно вывести так:
get-command -module CredentialManager

В модуле всего 4 командлета:
- Get-StoredCredential – получить учетные данные из хранилища Windows Vault;
- Get-StrongPassword – сгенерировать случайный пароль;
- New-StoredCredential – добавить ученые записи;
- Remove-StoredCredential – удалить учетные записи.
Чтобы добавить новые данные в хранилище CredentialManager, выполните команду:
New-StoredCredential -Target ‘contoso’ -Type Generic -UserName ‘[email protected]’ -Password ‘123qwe’ -Persist ‘LocalMachine’

Проверить, есть в хранилище сохраненные данные для пользователя:
Get-StoredCredential -Target contoso
Сохраненные пароли из Credential Manager можно использовать в ваших скриптах PowerShell. Например, в следующем примере я получаю сохраненные имя и пароль в виде объекта PSCredential и подключаюсь с ними к Exchange Online из PowerShell:
$psCred = Get-StoredCredential -Target «Contoso»
Connect-MSolService -Credential $psCred
Также обратите внимание на новый модуль, PowerShell Secret Management, который можно использовать для безопасного хранения паролей в Windows (поддерживает различные хранилища паролей: KeePass, LastPass, HashiCorp Vault, Azure Key Vault, Bitwarden.
Чтобы удалить определенную учетные данные из Windows Vault, выполните:
Remove-StoredCredential -Target Contoso
Отобразить пароли в открытом виде с помощью встроенных средств нельзя. Но вы можете использовать утилиты типа Mimikatz для получения сохраненных паролей из credman в открытом виде (смотри пример).
Предыдущая статья Следующая статья
