VMkatz的边界与VM凭证防护:VBS/Credential Guard、分页凭证与防御建议
【免费下载链接】VMkatzExtract Windows credentials directly from VM memory snapshots and virtual disks项目地址https://gitcode.com/gh_mirrors/vm/VMkatz点击查看免费下载VMkatz 是一款开源的 Windows VM 凭证提取工具可以直接从虚拟机内存快照.vmsn、.sav、.vmrs 等和虚拟磁盘.vmdk、.qcow2、.vhdx 等中提取 NTLM 哈希、Kerberos 票据、DPAPI 主密钥、LSA 机密等敏感凭证。但再强大的提取工具也有打不穿的边界——本文用 VMkatz 官方测试数据讲清楚它的两大核心限制VBS/Credential Guard 与分页凭证并据此给出面向虚拟化运维人员的完整防护建议。一、为什么了解 VMkatz 的边界很重要 VMkatz 的设计哲学是Too Big to Steal不搬运整个磁盘而是就地读取文件并只带走凭证。它覆盖 VMware、VirtualBox、QEMU/Proxmox、Hyper-V 四大平台的快照格式甚至支持 Veeam 备份和 ESXi 裸设备读取。但也正因为如此运维人员必须知道它拿不到什么——这既是防守的底气也是防护设计的依据。二、边界一VBS 与 Credential Guard——被双层页表藏起来的凭证 2.1 为什么 VBS 虚拟机更难被提取当 Windows 虚拟机启用VBSVirtualization-Based Security基于虚拟化的安全和Credential Guard后Hyper-V 会作为嵌套虚拟机管理器在虚拟机内部再跑一层凭证被隔离进受保护的 VTL-1 内存空间。此时 ESXi 等外部宿主机捕获到的内存快照绝大部分官方数据为约 99%是零页真正的内核内存藏在 Hyper-V 的EPT扩展页表SLAT 二级地址翻译后面。VMkatz 测试记录中明确标注了这一结果为 FAILESXi 8.0 | Windows 11 x64 (VBS) | LSASS (.vmsn) |FAIL| Credential Guard / VBS详见 docs/tested-targets.md。2.2 VMkatz 已做了哪些努力EPT 页表遍历器VMkatz 实现了嵌套 EPT 扫描器能自动寻找并遍历 L2→L1 的页表映射重建真实物理内存视图。相关实现在 src/paging/ept.rs命令行通过--ept参数开启定义见 src/main.rs内存注册表回捞即使完全没有页表VBS 场景下 System 进程在 L1 找不到VMkatz 也能通过签名雕刻从物理内存中还原 SAM/SYSTEM/SECURITY 注册表 hive——这条路径在 Credential Guard 环境下依然可用见 src/sam/mem_hive.rs 与 src/main.rs隔离标志识别解密 MSV 凭据时VMkatz 会读取凭证结构中的isIsoisolation标志位来识别 Credential Guard 隔离变体见 src/lsass/msv.rs。结论VBS 不能保证 100% 安全——磁盘侧提取SAM/LSA/DCC2在 VBS 虚拟机上仍然成功只是内存侧的 LSASS 明文凭证暂时无法恢复。这正是防护策略要补的口子。三、边界二分页凭证——内存里根本没有的数据 3.1 什么是分页凭证Paged Credentials内存快照只捕获了物理 RAM。如果快照那一刻某个凭证尤其是 Kerberos 票据、MSV 哈希已经被 Windows 换出到磁盘上的pagefile.sys快照里就只剩下一个(paged out)的占位。这是 VMkatz 最常见的拿不到场景官方文档在 docs/tested-targets.md 中列出多条场景表现说明Kerberos 票据报告中paged数据确实不在 RAM属正常现象QEMU savevmProxmox非脏页返回全零MSV 常为(paged)但 Kerberos 密钥、DPAPI 主键通常可取内存快照 磁盘可部分恢复--disk读取 pagefile.sys 解析换出页3.2--disk用虚拟磁盘补全分页内存VMkatz 支持把内存快照和虚拟磁盘组合使用它会解析 NTFS 数据运行位置从 pagefile.sys 中把被换出的页读回来。实现见 src/paging/pagefile.rs示例输出见 docs/examples.md# 快照 磁盘组合恢复被换出的凭证 ./vmkatz --disk disk.vmdk snapshot.vmsn输出中Pagefile: 2274 pages resolved from disk即表示成功从磁盘页文件恢复了 2274 个换出页。防守含义如果你担心凭证已换出、内存快照读不到注意攻击者可以同时拿走快照和磁盘——目录模式下 VMkatz 会自动发现并组合两者无需手动加参数。四、已知边界清单VMkatz 目前做不到什么 ✅结合 docs/tested-targets.md 与 docs/architecture.md整理如下边界影响备注VBS / Credential Guard内存侧 LSASS 凭证暂无法恢复EPT 遍历器已实现但尚不能恢复凭证磁盘侧 SAM/LSA 仍可提取分页凭证RAM 中缺失的部分显示(paged out)需--disk配合虚拟磁盘恢复无磁盘则丢失无快照的 BitLocker 卷无法透明解密需通过--bitlocker-fvek提供密钥文件有内存快照时可从内存提取 FVEK 后自动解密32 位非 PAE 系统不支持仅 XP 时代罕见配置五、防御建议如何保护你的 VM 凭证 ️基于上述能力与边界给出 8 条可落地的防护建议1. 高价值虚拟机全面启用 VBS Credential Guard这是目前对内存侧 LSASS 提取最有效的单点防护。虽然磁盘侧 SAM 哈希仍可被取走但 VBS 让攻击者无法一次拿走所有凭证显著提高攻击成本。2. BitLocker 全盘加密但要理解其局限VMkatz 遇到 BitLocker 卷时会检测-FVE-FS-签名。关键风险若攻击者同时拿到内存快照FVEK 就在内存里磁盘加密可被透明破解。因此 BitLocker 必须与保护快照文件联动使用。3. 快照文件与磁盘文件同权对待.vmsn/.sav/.vmrs内存快照与.vmdk/.qcow2磁盘文件应放在同一权限边界内ESXi datastore ACL 最小化、NAS 禁止匿名访问、备份介质加密存储。VMkatz 只需约 3 MB 的静态二进制即可在 ESXi 上运行部署细节见 docs/esxi.md不要低估一台被攻陷的 NAS的威胁面。4. 快照用完即删限制快照保留期旧快照是时间胶囊——它冻结了当时的全部凭证。建立策略临时快照 24 小时内删除备份快照加密。5. 监控虚拟化层的异常读取行为在 ESXi/Proxmox 上启用审计日志与文件完整性监控重点告警对/vmfs/volumes/、/dev/disks/的大块顺序读取上传执行未知二进制VMkatz 支持通过 Python loader 绕过 ESXi VIB 签名限制见 docs/esxi.mdscp/ssh到 hypervisor 的非工作时间连接。6. 虚拟化主机按域控级资产防护给 hypervisor 管理口强制 MFA 网络隔离禁止办公网直连。宿主机一旦失陷所有 VM 的磁盘和快照都在攻击者手中。7. 凭证轮换是最终兜底一旦发生宿主机失陷或快照泄露假设所有受影响 VM 的本地账户密码、域缓存凭证DCC2、DPAPI 主密钥、BitLocker FVEK 均已泄露执行全量轮换。8. 用官方测试矩阵核对自身环境对照 docs/tested-targets.md 中的已测试目标表确认你的平台/OS 组合处于哪个能力区间PASS 项表示凭证可被完整提取FAIL 项如 VBS表示该侧防护当前有效。六、总结 VBS/Credential Guard是 VMkatz 内存侧提取当前最明显的边界EPT 扫描器src/paging/ept.rs是官方正在攻关的方向防守方应趁此窗口期完成部署分页凭证不是安全边界而是恢复问题——--disk组合磁盘即可补全防守上必须把快照与磁盘视为一个整体防御的核心逻辑保护虚拟化基础设施 保护所有虚拟机里的一切凭证。按本文 8 条建议建立VBS BitLocker 快照生命周期 宿主机防护 凭证轮换五层纵深可把 VM 凭证泄露风险压到最低。赞分享【免费下载链接】VMkatzExtract Windows credentials directly from VM memory snapshots and virtual disks项目地址https://gitcode.com/gh_mirrors/vm/VMkatz点击查看免费下载相关推荐DLSS Swapper 完整教程3 步安装并一键切换游戏 DLSS、FSR、XeSS 版本DLSS Swapper 完整教程3 步安装并一键切换游戏 DLSS、FSR、XeSS 版本 DLSS Swapper 是一款 Windows 桌面工具专门桌面应用3分钟搞定Windows专业级curl工具告别依赖烦恼的终极方案3分钟搞定Windows专业级curl工具告别依赖烦恼的终极方案 你是否曾在Windows上尝试使用curl时被各种依赖库和配置问题困扰curl for构建工具CI/CD15分钟上手TruffleHog生态从检测到防御的凭证安全闭环15分钟上手TruffleHog生态从检测到防御的凭证安全闭环 你是否曾因代码中意外提交的API密钥而彻夜难眠根据Truffle Security 2024应用安全安全与开源治理漏洞扫描创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考