Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

39 Commits
 
 
 
 
 
 
 
 
 
 

Repository files navigation

Windows Credential & SSH Key Paths

Documentação técnica dos caminhos do sistema Windows onde senhas, credenciais e chaves SSH são armazenadas, com detalhes sobre formato, mecanismo de proteção (DPAPI, LSA Secrets, SAM) e implicações de segurança ofensiva e defensiva.

Propósito: referência para equipes de Red Team (pentest autorizado), Blue Team, DFIR e hardening. Conhecer onde credenciais residem em disco é essencial tanto para simular o adversário (credential access em engajamentos autorizados) quanto para auditar exposição, detectar credential dumping e proteger endpoints. Uso fora de ambientes autorizados é ilegal.

Perspectiva dupla

🔴 Red Team 🔵 Blue Team
Onde coletar credenciais em cada fase do engajamento (acesso inicial → pós-exploração → movimento lateral) Onde colocar SACLs, canary files e regras de detecção
Priorização tática dos caminhos — ver doc 07 Prioridade de hardening baseada na ordem de coleta do atacante
Técnicas MITRE ATT&CK T1003, T1552, T1555, T1528 Regras Sigma/Sysmon, Credential Guard, LAPS, gMSA

Cobertura

Escopo Quantidade
Navegadores (Chromium, Gecko e legado) 27 — Chrome, Edge, Brave, Opera, Vivaldi, Arc, Yandex, Firefox, Tor, LibreWolf e mais
Plataformas de token de sessão 9 — Discord, Slack, Teams, Telegram, WhatsApp, Steam, Epic, Spotify, Riot
Clientes de e-mail 5 — Outlook, New Outlook, Thunderbird, eM Client, Mailbird
IDEs e editores 3 — VS Code, JetBrains, Visual Studio
Clientes de banco de dados 6 — DBeaver, SSMS, HeidiSQL, pgAdmin, MySQL Workbench, Azure Data Studio
Clientes SSH/FTP 5 — PuTTY, WinSCP, FileZilla, mRemoteNG, MobaXterm
Ferramentas de dev (Git, AWS, Azure, Docker, kubeconfig, Terraform...) 14
PAM corporativo 4 — CyberArk, Delinea, HashiCorp Vault, BeyondTrust
CI/CD 4 — GitHub Actions, GitLab CI, Azure DevOps, Jenkins
Cloud híbrida MSAL, PRT, managed identities
Locais nativos do Windows (DPAPI, SAM, LSA, Vault, Wi-Fi, RDP, VPN, Hello, Kerberos, AD CS) 30+

Índice rápido (TL;DR)

Categoria Caminho / Local Proteção
Chaves SSH do usuário %USERPROFILE%\.ssh\ Nenhuma por padrão (passphrase opcional)
OpenSSH Agent / Service HKLM\SYSTEM\CurrentControlSet\Services\ssh-agent DPAPI + ACL do serviço
Credential Manager (arquivos) %APPDATA%\Microsoft\Credentials\
%LOCALAPPDATA%\Microsoft\Credentials\
DPAPI
Vault do Windows %LOCALAPPDATA%\Microsoft\Vault\
%APPDATA%\Microsoft\Vault\
DPAPI + Vault schema
Masterkeys DPAPI (usuário) %APPDATA%\Microsoft\Protect\{SID}\ Derivada da senha do usuário
Masterkeys DPAPI (máquina) C:\Windows\System32\Microsoft\Protect\ Derivada da senha da máquina (LSA)
SAM (senhas locais, hash) C:\Windows\System32\config\SAM SYSKEY + ACL (SYSTEM only)
LSA Secrets HKLM\SECURITY\Policy\Secrets SYSKEY/LSA encryption
Credenciais em cache de domínio HKLM\SECURITY\Cache MSCash v2
Windows Hello (chaves NGC) C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc\ TPM 2.0 (não exportável) / DPAPI
Tickets Kerberos lsass.exe (memória da sessão) Sem cache em disco; T1550.003
Cache MSAL (refresh tokens) %LOCALAPPDATA%\Microsoft\IdentityCache\ DPAPI do usuário
PRT (SSO de cloud) lsass + CloudAP TPM quando disponível
Chave de backup DPAPI (domínio) AD (segredo dos DCs) Não rotaciona sozinha; abre todo blob DPAPI do domínio
Chaves de certificado (máquina) C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys\ DPAPI + ACL; credencial AD CS
Credential Guard / LSASS (memória) lsass.exe (processo) NTLM/Kerberos em memória
Perfis de rede Wi-Fi C:\ProgramData\Microsoft\Wlansvc\Profiles\Interfaces\{GUID}\*.xml DPAPI
Credenciais RDP salvas Credential Manager (TERMSRV/host) DPAPI
Token do Discord %APPDATA%\discord\Local Storage\leveldb\ Electron safeStorage (DPAPI)
Histórico do PowerShell %APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt Texto claro
Logins de navegadores (Chromium) %LOCALAPPDATA%\<Vendor>\<Browser>\User Data\Default\Login Data DPAPI + AES-GCM / App-Bound
Logins de navegadores (Gecko) %APPDATA%\<Vendor>\<Browser>\Profiles\<perfil>\logins.json + key4.db NSS (senha mestre opcional)

Documentos

  1. DPAPI e Credential Manager — Masterkeys, blobs de credencial, Vault, escopo usuário vs. máquina.
  2. SAM, LSA Secrets e cache de domínio — hives de registro, SYSKEY, MSCash, Windows Hello/PIN/biometria, segredos de serviço.
  3. Chaves SSH no Windows — OpenSSH client/server, agente, PuTTY/Pageant, permissões NTFS.
  4. Aplicações de terceiros27 navegadores, tokens de sessão, e-mail, IDEs, bancos de dados, SSH/FTP, dev tools, shell history, configs esquecidos.
  5. Credenciais de rede — Wi-Fi, RDP, mapeamentos de drive, VPN.
  6. Detecção e hardening 🔵 — como defender cada local, eventos de auditoria e regras de detecção.
  7. Priorização ofensiva 🔴 — ordem tática de coleta: fase, privilégio necessário, técnica ATT&CK e o que muda na defesa.
  8. Kerberos e credenciais de domínio 🔴🔵 — tickets em memória, krbtgt e golden/silver (conceitual), RODC, GPP cpassword, DPAPI-NG.
  9. DPAPI de domínio e Credential Guard 🔴🔵 — a chave de backup DPAPI do AD, o que o Credential Guard protege e o que ele não protege.
  10. Credenciais em PAM corporativo 🔴🔵 — CyberArk, Delinea, HashiCorp Vault, BeyondTrust: o cofre como alvo e a regra de ouro da defesa.
  11. Credenciais em CI/CD 🔴🔵 — secrets de pipeline, self-hosted runners, token automático e assinatura de código.
  12. Segredos em cloud híbrida 🔴🔵 — cache MSAL, refresh tokens, PRT e managed identities: a fronteira endpoint-cloud.
  13. Threat hunting com os caminhos do repo 🔵 — hunts prontos por camada, canary files e priorização para o SOC.
  14. AD CS: certificados como credencial 🔴🔵 — ESC1–ESC8 conceitual, roubo de certificado e a credencial que sobrevive a troca de senha.
  15. Playbook DFIR 🔵 — resposta a incidente de credencial: triagem, contenção na ordem certa, erradicação e os erros clássicos.

Convenções

  • %USERPROFILE%C:\Users\<usuario>
  • %APPDATA%C:\Users\<usuario>\AppData\Roaming
  • %LOCALAPPDATA%C:\Users\<usuario>\AppData\Local
  • {SID} → Security Identifier do usuário (ex.: S-1-5-21-...)
  • {GUID} → identificador único de interface/objeto

Aviso legal

Todo o conteúdo descreve localizações públicas e documentadas do sistema operacional, com finalidade educacional, de segurança ofensiva autorizada e defensiva. Acesso a credenciais de terceiros sem autorização viola legislações como a Lei Carolina Dieckmann (BR), a CFAA (US) e o GDPR.

About

Documentação técnica dos caminhos onde senhas, credenciais e chaves SSH são armazenadas no Windows — referência para segurança defensiva, DFIR e hardening.

Topics

Resources

Contributing

Stars

Watchers

Forks

Releases

Packages

Contributors