
Rust in-memory dumper
تحقق من سلامة بيانات اعتماد هيئة الأمان المحلية في ويندوز باستخدام هذه الأداة الرائعة.
وحدة فك ترميز التفريغ المرافقة @ https://github.com/ruggi99/combine-decoder
من خلال إعادة تكييف مكتبة safetydump المكتوبة بلغة Rust (شكرًا جزيلاً للمؤلف!!!)، تمكنت من تجاوز جميع الإجراءات المضادة التي وضعتها معظم حلول EDR بسهولة، باستثناء Kaspersky EDR وTrendMicro (اكتشاف جديد، منذ بضع ساعات).
كان يمكن استخدام dbghelp!MiniDumpWriteDump مع استدعاء مخصص، حتى قبل عام مضى، لتجاوز معظم حلول مكافحة الفيروسات/EDR.
الآن، معظمها يتعرف بسهولة بشكل ثابت أو سلوكي على نمط استخدام واجهات برمجة تطبيقات النظام، للبرامج المكتوبة بلغات مثل C++ وDelphi وC#.
(قد يكون ذلك ممكنًا على أي حال بفضل NtOpenProcessEx غير الموثّق، ولكن تلك قصة أخرى)
إذا كان لديك تطبيق بلغة Go، فيرجى إعطائي ملاحظاتك. أنا أعمل عليه ولكن لا تزال هناك بعض الأخطاء المتعلقة بحجم الذاكرة.
أشك في أنه لا تزال هناك طريقة لمراقبة استدعاء MiniDumpWriteDump، وكل الحماية ضد تفريغ بيانات الاعتماد المحتمل عبر هذه التقنية موكولة بعد ذلك إلى اكتشافات التعلم الآلي.



تم بفضل
العديد من مقتطفات التعليمات البرمجية مأخوذة من
أنا غير مسؤول عن أي استخدام غير مناسب لهذه الأداة. هذه الأداة مخصصة لأغراض البحث واختبار الأمان.
التحسينات الفعالة الوحيدة (التي أعرفها) ضد هذه التقنية الفرعية هي RunAsPPL وCredentialGuard، ولكن ليس من الممكن دائمًا تفعيل هذه الخيارات.