Entreprise d'experts en Sécurité Informatique : Audits et conseils en cybersécurité
Entreprise française de cybersécurité depuis 2004
☎ 03 60 47 09 81 - info@securiteinfo.com

MOT DE PASSE RÉTRO-INGENIERIE FUITE D'INFORMATION SYSTÈME D'EXPLOITATION WINDOWS

mimikittenz : extraire des mots de passe en clair dans la mémoire des processus Windows


mimikittenz, le petit félin qui fouille dans la mémoire


Vous connaissez sans doute mimikatz, l'outil devenu une véritable rockstar dans le petit monde de la sécurité offensive. Eh bien laissez-moi vous présenter son cousin espiègle, celui dont le nom fait sourire mais dont les capacités méritent qu'on s'y attarde : mimikittenz. Derrière ce nom qui évoque plus un chaton adorable qu'un outil de post-exploitation, se cache un petit script PowerShell redoutablement efficace, capable d'aller récupérer des mots de passe en clair directement dans la mémoire vive de vos processus.

Et le plus beau dans l'histoire ? Il n'a même pas besoin des droits administrateur pour faire son travail. Autant vous dire que ce détail change beaucoup de choses, et nous allons voir pourquoi.

mimikittenz outil de post-exploitation PowerShell
mimikittenz outil de post-exploitation PowerShell - Crédit photo : © Github.com

Concrètement, qu'est-ce que mimikittenz ?


mimikittenz est un outil de post-exploitation. Comprenez par là qu'il n'a pas vocation à s'introduire dans un système : il intervient une fois que l'accès à la machine a déjà été obtenu. Son objectif est alors simple mais précieux : aspirer un maximum d'informations sensibles avant que la session ne se ferme et que les traces ne disparaissent.

Pour cela, l'outil s'appuie sur une fonction bien connue de l'API Windows, ReadProcessMemory(). Cette fonction permet de lire le contenu de la mémoire d'un processus en cours d'exécution. Or, cette mémoire est une véritable mine d'or : quand vous saisissez votre mot de passe dans un formulaire de connexion, celui-ci transite bien souvent en clair dans la RAM avant d'être chiffré ou envoyé. mimikittenz se contente donc d'aller lire au bon endroit, au bon moment.

Un fonctionnement basé sur les expressions régulières


La véritable astuce de mimikittenz réside dans son utilisation des expressions régulières, ces fameuses regex. L'outil balaye la mémoire des processus ciblés et y applique une série de motifs de recherche taillés sur mesure pour repérer des identifiants, des mots de passe ou d'autres données précieuses. Chaque service en ligne ayant sa propre manière de structurer ses champs de connexion, mimikittenz embarque une collection de regex prête à l'emploi pour un grand nombre de plateformes populaires.

Lancer l'outil est d'une simplicité déconcertante. Une fois le module chargé dans une session PowerShell, il suffit d'une ligne pour inspecter plusieurs processus d'un coup :

[mimikittenz.MemProcInspector]::InspectManyProcs("iexplore","chrome","firefox")

En quelques secondes, l'outil ausculte les navigateurs indiqués et fait remonter tout ce qui ressemble à des identifiants stockés en mémoire. Efficace, discret, et surtout terriblement parlant sur la fragilité de nos données au repos.

Ce que mimikittenz sait aller chercher


Là où l'outil impressionne, c'est par l'étendue de son catalogue de cibles. Ses auteurs ont pris le temps d'écrire des motifs de recherche pour une belle brochette de services que l'on croise quotidiennement en entreprise :

  • Les webmails : Gmail, Office365, Outlook Web
  • Les outils comptables : Xero, MYOB
  • Les accès distants : Juniper SSL-VPN, Citrix NetScaler, Remote Desktop Web Access
  • Les plateformes de développement : Jira, GitHub, Bugzilla, Zendesk, Cpanel
  • Les services d'analyse : Malwr, VirusTotal, AnubisLabs
  • Et un joli fourre-tout : Dropbox, OneDrive, AWS, Slack, Twitter, Facebook

Mais l'outil ne s'arrête pas aux simples identifiants web. Il est également capable de dénicher des données de cartes bancaires (les fameuses pistes Track2 des systèmes de paiement), des informations personnelles identifiantes, voire des clés de chiffrement. De quoi donner des sueurs froides à n'importe quel responsable sécurité.

Pourquoi cet outil est-il si intéressant ?


Le premier atout de mimikittenz, et non des moindres, tient à cette absence de besoin de privilèges élevés. La plupart des outils de récupération d'identifiants réclament les droits administrateur ou système, ce qui suppose déjà une élévation de privilèges réussie. Ici, rien de tout ça : mimikittenz travaille avec les droits de l'utilisateur courant. Un attaquant qui aurait mis le pied dans une session standard peut donc déjà glaner une moisson d'informations, sans jamais déclencher les alertes liées aux montées en privilèges.

Le deuxième point fort, c'est sa nature. Écrit intégralement en PowerShell, l'outil vit en mémoire et ne nécessite pas forcément de déposer un exécutable sur le disque. Cette approche « fileless » le rend nettement plus discret vis-à-vis des antivirus traditionnels qui scrutent avant tout les fichiers.

Un outil pensé pour être personnalisé


Enfin, mimikittenz a été conçu pour évoluer. Grâce aux méthodes de sa classe MemProcInspector, n'importe qui peut ajouter ses propres expressions régulières et étendre la liste des processus visés. Vous avez une application métier maison avec un portail de connexion spécifique ? Il vous suffit d'écrire la regex correspondante pour que l'outil sache l'exploiter. Cette souplesse en fait un instrument particulièrement apprécié lors des audits et des tests d'intrusion, où chaque environnement possède ses propres logiciels.

Un formidable révélateur pour la défense


Il serait réducteur de ne voir mimikittenz que comme un jouet pour attaquants. Pour les équipes défensives et les responsables de la sécurité, il constitue au contraire une démonstration saisissante. Il rappelle une vérité que l'on a tendance à oublier : un mot de passe saisi dans un navigateur ne disparaît pas comme par magie une fois validé. Il reste, parfois longtemps, en clair dans la mémoire de la machine.

Cette prise de conscience a des conséquences très concrètes. Elle plaide en faveur de l'authentification multifacteur, qui rend un simple mot de passe volé beaucoup moins utile. Elle justifie le cloisonnement des sessions, la limitation du temps d'ouverture des applications sensibles, et une surveillance accrue de l'exécution des scripts PowerShell sur le parc. Tester son propre environnement avec ce type d'outil, dans un cadre légal et maîtrisé bien entendu, permet de mesurer très concrètement son exposition.

En résumé


mimikittenz est un petit bijou de simplicité qui illustre à merveille une problématique majeure de la sécurité moderne : la protection des données en mémoire. Sans droits administrateur, sans fichier déposé sur le disque et avec une facilité d'emploi désarmante, il met en lumière la fragilité de nos identifiants au quotidien. Un outil à connaître, que vous soyez du côté de l'attaque pour vos tests d'intrusion, ou du côté de la défense pour mieux comprendre ce que vous devez protéger.


Tags


MOT DE PASSE RÉTRO-INGENIERIE FUITE D'INFORMATION SYSTÈME D'EXPLOITATION WINDOWS


Inscription à notre lettre d'information


Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.


SecuriteInfo.com est une entreprise française de cybersécurité. Nous proposons différentes solutions matérielles et prestations de services permettant de sécuriser les données des Systèmes d'Information d'entreprises ou de collectivités. Notre périmètre d'intervention couvre l'intégralité de votre système d'information : Sécurité périmétrique, réseaux, accès distants, VPN, solutions anti-spam et anti-malwares, différents audits réseaux et systèmes, vérification de la politique de sécurité, hébergement sécurisé ...
Facebook SecuriteInfo.com
Twitter de SecuriteInfo.com
Github de SecuriteInfo.com
Calculs scientifiques distribués contre les maladies, équipe SecuriteInfo.com
Depuis 2015, SecuriteInfo.com soumet et analyse des malwaressur VirusTotal
Depuis 2020, SecuriteInfo.com participe à la lutte antivirale avec nos amis suisses de Malware Baazar (Abuse.ch)
© 2000-2026 - Tous droits réservés SecuriteInfo.com