
Rust in-memory dumper
Überprüfe mit diesem großartigen Tool die Sicherheit der Anmeldedaten deiner Windows Local Security Authority.
Zugehöriger Dump-Decoder @ https://github.com/ruggi99/combine-decoder
Durch die Anpassung der Rust-Bibliothek safetydump (vielen Dank an den Autor!!!) konnte ich problemlos alle Gegenmaßnahmen umgehen, die von den meisten EDRs implementiert wurden, mit Ausnahme von Kaspersky EDR und TrendMicro (neue Erkennung, seit ein paar Stunden).
dbghelp!MiniDumpWriteDump mit einem benutzerdefinierten Callback konnte bis vor einem Jahr verwendet werden, um die meisten Antiviren-/EDR-Lösungen zu umgehen.
Jetzt erkennen die meisten von ihnen statisch oder verhaltensbasiert mühelos das Nutzungsmuster der System-API bei Programmen, die in Sprachen wie C++, Delphi und C# geschrieben sind. (Es könnte dank des undokumentierten NtOpenProcessEx trotzdem möglich sein, aber das ist eine andere Geschichte.)
Wenn du eine Go-Implementierung hast, gib mir bitte Feedback. Ich bin dran, habe aber noch ein paar Fehler in Bezug auf die Speichergröße.
Ich vermute, dass es weiterhin keine Möglichkeit gibt, den MiniDumpWriteDump-Callback zu überwachen, und der gesamte Schutz gegen einen möglichen Credential-Dump über diese Technik wird dann den Erkennungen durch maschinelles Lernen anvertraut.



Ermöglicht dank
Viele Codeausschnitte stammen von
Ich übernehme keine Verantwortung für eine unsachgemäße Verwendung dieses Tools. Es ist für Forschungs- und Sicherheitstestzwecke gedacht.
Die einzigen wirksamen Gegenmaßnahmen (die ich kenne) gegen diese Sub-Technik sind RunAsPPL und CredentialGuard, aber es ist nicht immer möglich, diese Optionen zu aktivieren.