LetMeowIn
أداة متطورة وخفية لتفريغ LSASS باستخدام C++ و MASM x64.
كما ظهرت في Binary Defense و Cyber Security News
إخلاء مسؤولية
لا تستخدم هذا لأغراض شريرة. لقد أنشأت هذه الأداة للتعلم. لست مسؤولاً إذا طرق عملاء الفيدراليون بابك.
كانت قادرة سابقاً (وربما لا تزال) على تجاوز
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (عند دمجها مع أساليب وصول أولي قوية)

الميزات
تتجنّب الكشف باستخدام وسائل مختلفة، مثل:
- التنفيذ اليدوي لعمليات NTAPI عبر استدعاءات النظام غير المباشرة
تعطيل كسر ميزات التتبع (أي ETW)
- تعدد الأشكال عبر توليد تجزئات (Hashes) وقت الترجمة
- إخفاء أسماء ومؤشرات دوال API
- تكرار مقابض (Handles) LSASS الموجودة بدلاً من فتح مقابض جديدة
- إنشاء نسخ محلية من عملية LSASS لإجراء تفريغات الذاكرة عليها
- إتلاف توقيع
MDMP للملفات المُسقَطة
- وربما أشياء أخرى نسيت ذكرها هنا
العيوب
- تعمل فقط على معمارية x64
- تعتمد على وجود مقابض LSASS مفتوحة مسبقاً على الأنظمة المستهدفة
- لا تتوقع أن تبقى غير قابلة للاكتشاف إلى الأبد 🙂