
تستخدم هذه الأداة تقنية تفرع العملية (Process Forking) عبر واجهة برمجة التطبيقات RtlCreateProcessReflection لاستنساخ عملية lsass.exe. وبمجرد إنشاء النسخة المستنسخة، تستفيد من عمليات استدعاء MINIDUMP_CALLBACK_INFORMATION لتوليد تفريغ لذاكرة العملية المستنسخة.
تستخدم هذه الأداة تقنية Process Forking عبر واجهة RtlCreateProcessReflection API لاستنساخ عملية lsass.exe. وبمجرد إنشاء النسخة المستنسخة، تعتمد على استدعاءات MINIDUMP_CALLBACK_INFORMATION لإنشاء تفريغ ذاكرة للعملية المستنسخة.
ما عليك سوى تنفيذ الملف المترجم.
ReflectDump.exe
استخدم Mimikatz أو Pypykatz لتحليل ملف التفريغ دون اتصال.
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
المحتوى المقدم في هذا المستودع لأغراض تعليمية وإعلامية فقط.
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass