Windows Credential Manager から一般権限で一部の認証情報を取得するスクリプト Invoke-WCMDump(Scan Tech Report) | ScanNetSecurity
2025.11.18(火)

Windows Credential Manager から一般権限で一部の認証情報を取得するスクリプト Invoke-WCMDump(Scan Tech Report)

Microsoft 社の OS である Windows の Windows Credential Manager から、一般権限で一部の認証情報を取得するスクリプトが公開されています。

脆弱性と脅威 エクスプロイト
◆概要

Microsoft 社の OS である Windows の Windows Credential Manager から、一般権限で一部の認証情報を取得するスクリプトが公開されています。当該スクリプトにより取得可能な認証情報は限られていますが、攻撃者が Windows 端末への侵入に成功し当該スクリプトを実行した場合、認証情報を取得され、権限の昇格や侵入範囲の拡大に悪用されてしまう可能性があります。

◆分析者コメント

一般権限で認証情報を取得するツールとしては Invoke-Mimikittenz が 2016 年に公開されていますが、Invoke-Mimikittenz が稼働中のプロセスから認証情報を取得するのに対して、今回公開されたスクリプトはメモリから取得するものです。類似した動作をするツールが過去に EXE 形式で公開されていますが、PowerShell のスクリプト化によりファイルを直接アップロードせずに攻撃することが可能となるため、攻撃の検知が難しくなります。対策することが難しい手法であるため、手法として認知することを推奨します。

◆影響を受けるソフトウェア

影響範囲は公表されていませんが、Windows 7 以後の Microsoft Windows で当該スクリプトが動作することを検証により確認しています。

◆解説

管理者権限を必要とせずに Microsoft Windows OS に実装されている Windows Credential Manager から認証情報を取得する、PowerShell のスクリプトが公開されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. テインにランサムウェア攻撃、グループ各社にも影響

    テインにランサムウェア攻撃、グループ各社にも影響

  2. Blue Yonder社のシフト作成ツールへの不正アクセスで西友従業員の個人情報が漏えい

    Blue Yonder社のシフト作成ツールへの不正アクセスで西友従業員の個人情報が漏えい

  3. 東証上場企業 クレジットカード情報流出 88 日後公表

    東証上場企業 クレジットカード情報流出 88 日後公表

  4. 公開サーバのファイルと同じ ~ サイバー攻撃グループ名乗る人物が「IIJ からソースコードを盗み出した」とファイルを添付し投稿

    公開サーバのファイルと同じ ~ サイバー攻撃グループ名乗る人物が「IIJ からソースコードを盗み出した」とファイルを添付し投稿

  5. 攻撃者側のウェブサイトに社名と会社ロゴが掲載 ~ エネサンスホールディングスへのランサムウェア攻撃

    攻撃者側のウェブサイトに社名と会社ロゴが掲載 ~ エネサンスホールディングスへのランサムウェア攻撃

ランキングをもっと見る
PageTop