Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DuplicateDump — LSASS mit einem duplizierten Handle aus einem benutzerdefinierten LSA-Plugin dumpen | Kitploit
Tools/GitHubGitHub/hagrid29/duplicatedump
Privilege EscalationPost-ExploitationRed Teaming
GitHubhagrid29/duplicatedump

DuplicateDump

LSASS mit einem duplizierten Handle aus einem benutzerdefinierten LSA-Plugin dumpen

Repository anzeigen
20725vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DuplicateDump

DuplicateDump ist ein Fork von MirrorDump mit den folgenden Änderungen:

  • DInovke-Implementierung
  • LSA-Plugin-DLL, geschrieben in C++, die nach dem Dump von LSASS bereinigt werden konnte. MirrorDump kompiliert das LSA-Plugin als .NET-Assembly, die vom LSASS-Prozess nicht entladen werden kann. Aus diesem Grund konnte MirrorDump das Plugin nicht löschen.
  • Die PID des Dump-Prozesses (d.h. DuplicateDump) wird dem LSA-Plugin über eine Named Pipe mitgeteilt
  • Übergabe des Werts „0“ anstelle der LSASS-PID an MiniDumpWriteDump. Dies verhindert, dass MiniDumpWriteDump einen eigenen Handle auf LSASS öffnet.

DuplicateDump fügt ein benutzerdefiniertes LSA-Plugin hinzu, das den LSASS-Prozess-Handle vom LSASS-Prozess zu DuplicateDump dupliziert. DuplicateDump hat somit einen einsatzbereiten Prozess-Handle auf LSASS, ohne OpenProcess aufrufen zu müssen.

Testen

Durch das Laden von DuplicateDump in den Speicher konnte der LSASS-Speicher ohne Erkennung gedumpt werden auf:

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

Erkannt von Cortex XDR, Crowdstrike. Fehlgeschlagen, LSASS ohne Erkennung zu dumpen auf SentinalOne.

Verwendung

Kompilieren Sie das LSA-Plugin (exportieren Sie entweder SpLsaModeInitialize oder dllMain) und geben Sie den vollständigen Pfad der DLL an DuplicateDump an.

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       The path to write the dump file to
  -p, --plugin=VALUE         Full file path to LSA plugin
  -c, --compress             GZip and delete the dump file on disk
  -d, --DebugPriv            Obtain SeDebugPrivilege
  -h, --help                 Display this help

Beispiel

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz

Verbesserung

  • DuplicateDump verwendet DInvoke, um die API AddSecurityPackage aufzurufen und ein LSA-Plugin zu laden. Sie könnten einen RPC-Aufruf verwenden, ohne diesen API-Aufruf direkt ausführen zu müssen. Details finden Sie in XPNs Blogbeitrag.

  • Kürzlich hat splinter_code entdeckt, dass SecLogon zum Dumpen von LSASS verwendet werden könnte. Wir empfehlen Ihnen dringend, seinen Blogbeitrag zu studieren.

Referenzen

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
Tool herunterladen