
Red Team | Weaponizing Windows Crash Dumps
Mots-clés
Résumé
150 mots
Évaluation critique
Valeur des informations & solidité de l’argumentation
La valeur des informations est élevée : la technique est originale, peu documentée, et s’appuie sur des démonstrations concrètes. L’argumentation est solide, structurée en trois parties (crash course, exemples d’exploitation, détection). L’auteur justifie l’intérêt de la méthode par le manque de détections dans MITRE ATT&CK et par la possibilité d’analyser hors ligne, réduisant les risques de détection. Les exemples sont variés (identifiants, cookies, DPAPI, gestionnaires de mots de passe) et illustrent bien le potentiel. Cependant, certaines limites sont mentionnées (taille des crash dumps, corruption des ruches), ce qui renforce la crédibilité.
Rigueur scientifique, qualité des sources, adéquation du titre
La rigueur scientifique est bonne : l’auteur s’appuie sur des outils reconnus (Volatility, MemProcFS, Mimikatz) et des références à MITRE ATT&CK. Il mentionne des recherches personnelles dans le cadre de son master SANS. Les sources citées dans la description sont limitées (aucun lien direct), mais il renvoie à un dépôt GitHub pour les scripts. Le titre est fidèle au contenu. La présentation est bien structurée et les démonstrations sont reproductibles. Aucune publicité n’est présente.
180 mots
Adéquation titre / contenu
Le titre correspond bien au contenu : il s'agit d'exploiter les crash dumps Windows comme vecteur d'attaque.
Qualité & fiabilité
8/10
Présentation technique basée sur des recherches personnelles et des outils reconnus (Volatility, MemProcFS, Mimikatz). L'auteur est un professionnel certifié SANS, et la présentation a été donnée lors d'un sommet SANS. Les démonstrations sont concrètes et reproductibles, mais certaines affirmations (comme la persistance du mot de passe maître de Bitwarden) reposent sur des tests personnels non publiés.
Moments clés
Repères établis par PSI à partir de la transcription : le créateur n'a pas défini de chapitres.
- Introduction et contexte de la recherche
- Présentation des types de crash dumps et outils d'analyse
- Démonstration de MemProcFS pour explorer un crash dump
- Exploitation des ruches de registre pour obtenir des identifiants
- Extraction de cookies et jetons de session depuis les navigateurs
- Utilisation de DPAPI pour décrypter des secrets applicatifs
- Étude de cas sur les gestionnaires de mots de passe et persistance du mot de passe maître
- Méthodes de détection et recommandations finales
Sources citées
- Dépôt GitHub de Jason Mull (présentation et scripts) — Lien mentionné en fin de présentation pour obtenir les scripts et la présentation.
Sources concordantes
- Volatility Foundation — Outil de référence pour l'analyse de la mémoire, utilisé dans la présentation.
- MemProcFS — Outil présenté pour explorer les crash dumps.
Apport & nouveautés
L’apport original est de démontrer que les crash dumps Windows, souvent négligés, constituent une surface d’attaque exploitable pour extraire des informations sensibles sans déclencher les détections habituelles. La technique d’analyse hors ligne permet d’éviter les alertes EDR. L’auteur propose également des méthodes de détection (Event ID 101, règles Sigma) et des scripts PowerShell pour rechercher ces fichiers.
Pour aller plus loin :
- Volatility Framework — Outil standard pour l’analyse de la mémoire.
- MemProcFS — Outil permettant de monter la mémoire comme un système de fichiers.
- Mimikatz — Outil pour extraire des identifiants en mémoire.
- MITRE ATT&CK - Memory Dump — Technique de dump de mémoire référencée.
- DPAPI — Documentation Microsoft sur DPAPI.
112 mots
Profil radar
Le profil radar montre un contenu très technique et fiable, avec des scores élevés en quantité et qualité d'information, ainsi qu'un niveau technique avancé. La fiabilité globale est bonne, mais légèrement inférieure en raison de l'absence de sources externes vérifiables.