首页
学习
活动
专区
圈层
工具
发布

DPAPI解密
EN

Security用户
提问于 2018-11-25 19:34:21
回答 1查看 293关注 0票数 0

我希望使用的一个应用程序是使用DPAPI加密客户端秘密,作为OAuth2身份验证流的一部分。域服务帐户将用于使用存储在CyberArk中的密码进行加密。

我想弄明白有人怎么能解密客户的秘密。根据我所做的研究,恶意参与者将需要获得服务帐户的密码,然后使用第三方工具(如DataProtectionDecryptor by NirSoft)解密客户端机密。

我的理解正确吗?一旦这个实例中的服务帐户的密码被知道,DPAPI就变得无用了吗?

EN

回答 1

Security用户

回答已采纳

发布于 2018-11-25 20:50:12

如果你能够以服务的身份登录,你可以调用DPAPI,所以如果你有密码,那就不太好了。

如果您可以让代码在帐户的上下文中执行,也可以通过注入漏洞来执行,您也可以使用它解密。

Powershell具有调用[Security.Cryptography.ProtectedData]::Unprotect的能力,例如,在帐户上下文下,它会给出秘密。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/198385

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档