Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HandleKatz — PIC-basierter Lsass-Speicher-Dumper unter Verwendung geklonter Handles zur Umgehung der Erkennung, der verschleierte Dumps mit minimalem Speicher-Fußabdruck für Red-Team-Operationen erzeugt. | Kitploit
Tools/GitHubGitHub/codewhitesec/handlekatz
DefensivwerkzeugeSpeicherforensikPayload-GenerierungShellcodePost-ExploitationRed Teaming
GitHubcodewhitesec/handlekatz

HandleKatz

PIC-basierter Lsass-Speicher-Dumper unter Verwendung geklonter Handles zur Umgehung der Erkennung, der verschleierte Dumps mit minimalem Speicher-Fußabdruck für Red-Team-Operationen erzeugt.

Repository anzeigen
598109vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

HandleKatz

Dieses Tool wurde im Rahmen unseres Brucon2021-Vortrags implementiert und demonstriert die Verwendung von geklonten Handles auf Lsass, um einen verschleierten Speicherabbild davon zu erstellen.

Es wird zu einer ausführbaren Datei kompiliert, die vollständig in ihrem Textsegment lebt. Daher ist das extrahierte .text-Segment der PE-Datei vollständig positionsunabhängiger Code (=PIC), was bedeutet, dass es wie jeder Shellcode behandelt werden kann.

Die Ausführung von HandleKatz im Speicher hat eine sehr kleine Speicherfußabdruck, da es selbst keinen weiteren ausführbaren Speicher allokiert und daher effizient mit Konzepten wie (Phantom)DLL-Hollowing kombiniert werden kann, wie von @_ForrestOrr beschrieben. Dies steht im Gegensatz zu PIC-PE-Ladern wie Donut, SRDI oder Reflective Loadern, die während des PE-Ladens mehr ausführbaren Speicher allokieren.

Zusätzlich verwendet es eine modifizierte Version von ReactOS MiniDumpWriteDumpA und umgeht Userlandhooks mittels RecycledGate.

Für detaillierte Informationen siehe die PDF-Datei PICYourMalware.pdf in diesem Repository.

Verwendung

  • make all um HandleKatzPIC.exe, HandleKatz.bin und loader.exe zu erstellen

Bitte beachten Sie, dass verschiedene Compiler(-Versionen) unterschiedliche Ergebnisse liefern. Dies könnte eine PE-Datei mit Relokationen erzeugen.

Alle Tests wurden mit x86_64-w64-mingw32-gcc mingw-gcc version 11.2.0 (GCC) durchgeführt. Der erzeugte PIC wurde erfolgreich getestet auf: Windows 10 Pro 10.0.17763. Bei anderen Windows-Versionen können sich die API-Hashes unterscheiden.

Um den PIC zu verwenden, wandeln Sie einen Zeiger auf den Shellcode in ausführbaren Speicher um und rufen Sie ihn gemäß der Definition auf:

root@kitploit:~
DWORD handleKatz(BOOL b_only_recon, char* ptr_output_path, uint32_t pid, char* ptr_buf_output);
  • b_only_recon Wenn gesetzt, wird HandleKatz nur geeignete Handles aufzählen, ohne zu dumpen
  • ptr_output_path Legt fest, wohin der verschleierte Dump geschrieben wird
  • pid Von welcher PID ein Handle geklont werden soll
  • ptr_buf_output Ein char-Zeiger, in den HandleKatz seine interne Ausgabe schreibt

Zur Entschleierung der Dump-Datei kann das Skript Decoder.py verwendet werden.

Loader implementiert einen Beispiel-Loader für HandleKatz:

root@kitploit:~
loader.exe --pid:7331 --outfile:C:\Temp\dump.obfuscated

Verwendung von HandleKatz PIC

Erkennung

Da geklonte Handles zusammen mit modifiziertem ReactOS-Code verwendet werden, können keine ProcessAccess-Ereignisse auf Lsass beobachtet werden. Allerdings können ProcessAccess-Ereignisse auf Programmen beobachtet werden, die ein Handle auf Lsass halten.

Verteidiger können nach ProcessAccess-Masken mit gesetztem PROCESS_DUP_HANDLE (0x0040) überwachen, um die Nutzung dieses Tools zu identifizieren.

Danksagungen

  • Implementierung von unserem @thefLinkk, siehe C-To-Shellcode-Examples für weitere PIC-Beispiele.
  • @Hasherezade für Tutorials zum C-To-Shellcode-Konzept
  • @ParanoidNinja für Tutorials zum C-To-Shellcode-Konzept
  • @_ForrestOrr für seine großartige Blogbeitragsserie über Speicherartefakte
  • @rookuu_ für die Idee, ReactOS MiniDumpWriteDump zu verwenden
  • Outflank für die Dokumentation direkter Syscalls und deren InlineWhispers-Projekt
  • React OS für die Implementierung von MiniDumpWriteDump
  • Hilko Bengen für die Verbesserung des Makefiles
Tool herunterladen