
Red-Teaming-Tool zum Auslesen des LSASS-Speichers, das grundlegende Gegenmaßnahmen umgeht.
"Es gibt so etwas wie das Überleben des Tüchtigsten nicht.
Vielleicht das Überleben des Geeignetsten.
Es spielt keine Rolle, ob eine Lösung optimal ist.
Alles, was zählt, ist, ob sie die Alternative schlägt."-- Peter Watts, Blindsight (2006)
Red-Teaming-Werkzeug zum Auslesen (Dump) des LSASS-Speichers, das grundlegende Gegenmaßnahmen umgeht. Es verwendet Transactional NTFS (TxF-API), um den Speicherdump transparent zu verschlüsseln und so AV/EDR/XDR zu vermeiden.
$ brew install mingw-w64
$ rustup target add x86_64-pc-windows-gnu
$ cargo build --release --target x86_64-pc-windows-gnu
In einem PowerShell-Fenster mit Administratorrechten:
C:\> .\blindsight.exe [dump | file_to_unscramble.log]
LSASS-Speicher auslesen (Dump):
C:\> .\blindsight.exe
Speicherdump entschlüsseln:
C:\> .\blindsight.exe 29ABE9Hy.log
[!CAUTION] Nicht auf Produktionsservern testen, da der Zugriff auf LSASS Systeminstabilitäten verursachen kann!