Files
GhostPack-SharpDPAPI/SharpDPAPI/Commands/PS.cs
T
harmj0y 4662551256 Version 1.6.1
-Combined TriageUserMasterKeysWithPass into TriageUserMasterKeys
-'/password:X' now properly works in SharpDPAPI while elevated, as well as remotely
-'/password:X' now works for SharpChrome, elevated + remotely
2020-03-29 16:50:04 -07:00

70 lines
2.5 KiB
C#
Executable File

using System;
using System.Collections.Generic;
using System.IO;
namespace SharpDPAPI.Commands
{
public class PS : ICommand
{
public static string CommandName => "ps";
public void Execute(Dictionary<string, string> arguments)
{
Console.WriteLine("\r\n[*] Action: Describe PSCredential .xml");
string target = "";
bool unprotect = false; // whether to force CryptUnprotectData()
if (arguments.ContainsKey("/unprotect"))
{
Console.WriteLine("\r\n[*] Using CryptUnprotectData() for decryption.");
unprotect = true;
}
Console.WriteLine();
if (arguments.ContainsKey("/target"))
{
target = arguments["/target"];
}
else
{
Console.WriteLine("[X] A /target:<BASE64 | file.bin> must be supplied!");
return;
}
// {GUID}:SHA1 keys are the only ones that don't start with /
Dictionary<string, string> masterkeys = new Dictionary<string, string>();
foreach (KeyValuePair<string, string> entry in arguments)
{
if (!entry.Key.StartsWith("/"))
{
masterkeys.Add(entry.Key, entry.Value);
}
}
if (arguments.ContainsKey("/pvk"))
{
// use a domain DPAPI backup key to triage masterkeys
masterkeys = SharpDPAPI.Dpapi.PVKTriage(arguments);
}
else if (arguments.ContainsKey("/mkfile"))
{
masterkeys = SharpDPAPI.Helpers.ParseMasterKeyFile(arguments["/mkfile"]);
}
else if (arguments.ContainsKey("/password"))
{
string password = arguments["/password"];
Console.WriteLine("[*] Will decrypt user masterkeys with password: {0}\r\n", password);
if (arguments.ContainsKey("/server"))
{
masterkeys = Triage.TriageUserMasterKeys(null, true, arguments["/server"], password);
}
else
{
masterkeys = Triage.TriageUserMasterKeys(null, true, "", password);
}
}
Triage.TriagePSCredFile(masterkeys, target, unprotect);
}
}
}