Windows Credential Manager から一般権限で一部の認証情報を取得するスクリプト Invoke-WCMDump(Scan Tech Report) | ScanNetSecurity
2024.04.16(火)

Windows Credential Manager から一般権限で一部の認証情報を取得するスクリプト Invoke-WCMDump(Scan Tech Report)

Microsoft 社の OS である Windows の Windows Credential Manager から、一般権限で一部の認証情報を取得するスクリプトが公開されています。

脆弱性と脅威 エクスプロイト
◆概要

Microsoft 社の OS である Windows の Windows Credential Manager から、一般権限で一部の認証情報を取得するスクリプトが公開されています。当該スクリプトにより取得可能な認証情報は限られていますが、攻撃者が Windows 端末への侵入に成功し当該スクリプトを実行した場合、認証情報を取得され、権限の昇格や侵入範囲の拡大に悪用されてしまう可能性があります。

◆分析者コメント

一般権限で認証情報を取得するツールとしては Invoke-Mimikittenz が 2016 年に公開されていますが、Invoke-Mimikittenz が稼働中のプロセスから認証情報を取得するのに対して、今回公開されたスクリプトはメモリから取得するものです。類似した動作をするツールが過去に EXE 形式で公開されていますが、PowerShell のスクリプト化によりファイルを直接アップロードせずに攻撃することが可能となるため、攻撃の検知が難しくなります。対策することが難しい手法であるため、手法として認知することを推奨します。

◆影響を受けるソフトウェア

影響範囲は公表されていませんが、Windows 7 以後の Microsoft Windows で当該スクリプトが動作することを検証により確認しています。

◆解説

管理者権限を必要とせずに Microsoft Windows OS に実装されている Windows Credential Manager から認証情報を取得する、PowerShell のスクリプトが公開されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

    マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

  3. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  6. 警察庁、サイバー事案通報の統一窓口を設置

    警察庁、サイバー事案通報の統一窓口を設置

  7. 委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

    委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

  8. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  9. チラシ記載の QR コードを誤って管理者用 URL から作成、申込者の個人情報が閲覧可能に

    チラシ記載の QR コードを誤って管理者用 URL から作成、申込者の個人情報が閲覧可能に

  10. マイクロソフトが 4 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 1 件

    マイクロソフトが 4 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 1 件

ランキングをもっと見る