Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DuplicateDump — تفريغ LSASS باستخدام مقبض مكرر من إضافة LSA مخصصة | Kitploit
أدوات/GitHubGitHub/hagrid29/duplicatedump
تصعيد الامتيازاتما بعد الاستغلالالفريق الأحمر
GitHubhagrid29/duplicatedump

DuplicateDump

تفريغ LSASS باستخدام مقبض مكرر من إضافة LSA مخصصة

عرض المستودع
20725منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DuplicateDump

DuplicateDump هو فرع من MirrorDump مع التعديلات التالية:

  • تنفيذ DInovke
  • برنامج LSA plugin DLL مكتوب بلغة C++ يمكن تنظيفه بعد تفريغ LSASS. يقوم MirrorDump بتجميع LSA plugin كـ .NET assembly لا يمكن تفريغها بواسطة عملية LSASS. لهذا السبب فشل MirrorDump في حذف البرنامج المساعد.
  • تتم مشاركة PID لعملية التفريغ (أي DuplicateDump) مع LSA plugin عبر named pipe
  • تمرير القيمة "0" بدلاً من LSASS PID إلى MiniDumpWriteDump. هذا يمنع MiniDumpWriteDump من فتح مقبض خاص به إلى LSASS

يضيف DuplicateDump برنامج LSA plugin مخصص يقوم بنسخ مقبض عملية LSASS من عملية LSASS إلى DuplicateDump. وبالتالي، يكون لدى DuplicateDump مقبض عملية جاهز للاستخدام إلى LSASS دون استدعاء OpenProcess.

الاختبار

عن طريق تحميل DuplicateDump في الذاكرة، كان قادرًا على تفريغ ذاكرة LSASS دون اكتشاف على

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

تم اكتشافه بواسطة Cortex XDR، Crowdstrike. فشل في تفريغ lsass دون اكتشاف على SentinalOne.

الاستخدام

قم بتجميع LSA plugin (تصدير إما دالة SpLsaModeInitialize أو dllMain) وقدم المسار الكامل لـ DLL إلى DuplicateDump

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       The path to write the dump file to
  -p, --plugin=VALUE         Full file path to LSA plugin
  -c, --compress             GZip and delete the dump file on disk
  -d, --DebugPriv            Obtain SeDebugPrivilege
  -h, --help                 Display this help

مثال

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz

التحسين

  • يستخدم DuplicateDump DInvoke لاستدعاء API AddSecurityPackage لتحميل LSA plugin. يمكنك استخدام استدعاء RPC دون الحاجة إلى استدعاء API مباشرة. راجع التفاصيل في منشور مدونة XPN

  • مؤخرًا، اكتشف splinter_code أنه يمكن الاستفادة من SecLogon لتفريغ LSASS. نوصي بشدة بدراسة منشور مدونته.

المراجع

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
تنزيل الأداة