返回首页
EN
H7 / SECURITY RESEARCH NOTES

通过MimiPenguin从Proc文件系统导出用户凭据

环境说明

IPHOSTNAMENOTE
N/ACentOS7测试主机

前言

Proc文件系统简介

  • proc文件系统是一个伪文件系统,它只存在于内存之中,它以文件系统的方式为访问操作系统内核数据的操作提供接口。用户和应用程序可以通过Proc文件系统获取到有关正在运行的操作系统状态的大量信息。
  • 进程的基本信息都会存放在/proc文件系统中,具体位置是在/proc目录下,通过使用如下命令可以查看系统中运行进程的相关信息。
ls /proc

导出凭据原理

  • 以root权限运行的进程可以通过Proc来抓取其它正在运行的进程的实时内存,如果这些进程中有以明文形式存储密码或者将密码哈希存储在内存中的话,则攻击者可以收集这些凭据。
  • 常见用于这项技术的工具如:MimiPenguin、LaZagne的mimipy.py等。

复现过程

通过MimiPenguin导出凭据

  • 下载MimiPenguin,Github地址如下:
https://github.com/huntergregal/mimipenguin
  • 以root权限运行MimiPenguin
sudo ./mimipenguin.sh
  • 导出凭据如下图所示:

  • 如上图所示,获取到了我们的系统用户明文凭据