
مُفرّغ Lsass خفي - يمكنه استغلال مشغّل ProcExp152.sys لتفريغ PPL Lsass، دون استدعاءات dbghelp.lib.
أداة تفريغ Lsass خفية - يمكنها إساءة استخدام برنامج التشغيل ProcExp152.sys لتفريغ Lsass المحمي بـ PPL.
لا توجد استدعاءات لـ MiniDump أو أي طرق من dbghelp.lib، كل عملية التفريغ تتم يدويًا بواسطة الأداة مع تقليل حجم التفريغ إلى الحد الأدنى بإزالة ملفات DLL غير الضرورية.
تمتلك OmriToolZ 3 أساليب لتفريغ lsass:
PROCESS_CREATE_PROCESS، وإنشاء عملية جديدة باسم lsass ثم تفريع العملية الجديدة من أجل الحصول على PROCESS_ALL_ACCESS إلى lsass.exe (نوع من تصعيد صلاحيات المقبض).PROCEXP152.sys، سيحصل هذا الأسلوب على مقبض لبرنامج التشغيل ويسيء استخدامه للحصول على مقبض على عملية LSASS.exe"RunAsPPL" الخاص بـ lsass، ببساطة قم بتشغيل .\procexp64.exe -accepteula /t قبل استخدام الأسلوب الثالث للتفريغ، يمكنك أيضًا تحميل برنامج التشغيل بأي طريقة أخرى تفضلها.--valid - تُستخدم هذه العلامة لتوليد تفريغ بدون عشوائية التوقيع، إذا لم تُستخدم يجب عليك استخدام سكربت restore_signature.sh.
--write - يحدد المسار الذي يُكتب إليه ملف التفريغ على القرص.
-m - يحدد الأساليب المذكورة أعلاه.
-p - معرف العملية (PID) الخاص بـ lsass.exe