LaZagne
hackingDéfinition
LaZagne est un outil open source de post-exploitation dédié à la récupération de mots de passe stockés localement sur un système, développé par Alessandro Zanna. Il est capable d'extraire les credentials sauvegardés par de très nombreuses applications et services en analysant leurs bases de données, fichiers de configuration, et stockages sécurisés.
LaZagne supporte des dizaines d'applications sur Windows, Linux et macOS. Sur Windows, il extrait les credentials de : navigateurs (Chrome, Firefox, Internet Explorer, Edge, Opera), clients email (Thunderbird, Outlook), clients FTP (FileZilla, WinSCP), clients SSH (PuTTY, KiTTY), gestionnaires de mots de passe (KeePass en analysant le fichier KDBX), clients VPN, outils de développement (Git credentials, Maven .m2, NPM), bases de données locales (SQLite), clients de messagerie (Skype, Slack tokens), et les credentials Windows (DPAPI, SAM, LSA secrets).
La puissance de LaZagne réside dans son approche exhaustive : là où un attaquant devrait connaître les emplacements de stockage de chaque application, LaZagne les catalogue automatiquement. Un seul exécutable couvrant des dizaines d'applications peut extraire en quelques secondes tous les mots de passe stockés sur un poste utilisateur.
Des résultats typiques incluent : les mots de passe sauvegardés dans Chrome (stockés chiffrés avec DPAPI, déchiffrables en contexte utilisateur), les credentials FTP sauvegardés dans FileZilla (souvent en clair dans des fichiers XML), les clés SSH privées avec leurs passphrases mémorisées, et parfois des credentials d'accès VPN donnant accès direct à des réseaux d'entreprise.
LaZagne est utilisé dans les phases de post-exploitation pour maximiser la collecte de credentials avec un minimum d'interactions avec le système compromis. La commande laZagne.exe all lance une recherche exhaustive sur toutes les catégories d'applications supportées. Les résultats incluent souvent des credentials pour des systèmes non directement accessibles depuis le poste compromis.
Fonctionnement
LaZagne s'exécute en tant qu'utilisateur courant (sans nécessiter de privilèges admin pour la plupart des applications) et interroge les emplacements de stockage de credentials connus de chaque application : bases SQLite (Chrome), fichiers XML (FileZilla), registre Windows (PuTTY), fichiers de configuration (.config, .ini), et l'API DPAPI pour déchiffrer les credentials Windows. Le déchiffrement DPAPI utilise la clé maître de l'utilisateur courant, disponible dans le contexte de la session active.
Exploitation offensive
Sur un poste développeur compromis, LaZagne peut extraire des credentials Git (tokens GitHub/GitLab), des credentials cloud (AWS CLI, Azure CLI, kubectl configs), des mots de passe VPN, des credentials d'accès à des serveurs de production, et des mots de passe de bases de données de développement. Ces credentials ouvrent souvent des accès directs à des infrastructures critiques.
Détection et mitigation
Les solutions EDR détectent LaZagne via ses signatures connues et ses comportements caractéristiques (accès simultané à de nombreuses bases de données de credentials). La détection comportementale sur l'accès aux fichiers de profil de navigateurs et aux bases SQLite de credentials est efficace. Les utilisateurs devraient éviter de sauvegarder des credentials sensibles dans les navigateurs et utiliser des gestionnaires de mots de passe sécurisés (avec des masters password forts).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h