Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
combine_harvester — Rust in-memory dumper | Kitploit
Tools/GitHubGitHub/m3f157o/combine_harvester
Password AttacksPost-ExploitationPenetration TestingRed Teaming
GitHubm3f157o/combine_harvester

combine_harvester

Rust in-memory dumper

Repository anzeigen
10917vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

combine

Überprüfe mit diesem großartigen Tool die Sicherheit der Anmeldedaten deiner Windows Local Security Authority.

Zugehöriger Dump-Decoder @ https://github.com/ruggi99/combine-decoder

Einführung

Durch die Anpassung der Rust-Bibliothek safetydump (vielen Dank an den Autor!!!) konnte ich problemlos alle Gegenmaßnahmen umgehen, die von den meisten EDRs implementiert wurden, mit Ausnahme von Kaspersky EDR und TrendMicro (neue Erkennung, seit ein paar Stunden).

dbghelp!MiniDumpWriteDump mit einem benutzerdefinierten Callback konnte bis vor einem Jahr verwendet werden, um die meisten Antiviren-/EDR-Lösungen zu umgehen.

Jetzt erkennen die meisten von ihnen statisch oder verhaltensbasiert mühelos das Nutzungsmuster der System-API bei Programmen, die in Sprachen wie C++, Delphi und C# geschrieben sind. (Es könnte dank des undokumentierten NtOpenProcessEx trotzdem möglich sein, aber das ist eine andere Geschichte.)

Wenn du eine Go-Implementierung hast, gib mir bitte Feedback. Ich bin dran, habe aber noch ein paar Fehler in Bezug auf die Speichergröße.

Ich vermute, dass es weiterhin keine Möglichkeit gibt, den MiniDumpWriteDump-Callback zu überwachen, und der gesamte Schutz gegen einen möglichen Credential-Dump über diese Technik wird dann den Erkennungen durch maschinelles Lernen anvertraut.

Verwendung

GUI

image

CMD

image

DECRYPT

image

Referenzen

Ermöglicht dank

  • https://loong716.top/posts/lsass/
  • https://www.thehacker.recipes/ad/movement/credentials/dumping/lsass
  • https://danielsauder.com/2016/02/06/memdumps-volatility-mimikatz-vms-part-1-mimikatz-lsass-exe-dump/
  • https://www.whiteoaksecurity.com/blog/attacks-defenses-dumping-lsass-no-mimikatz/
  • https://www.ired.team/offensive-security/credential-access-and-credential-dumping/dumping-credentials-from-lsass.exe-process-memory

Viele Codeausschnitte stammen von

  • https://github.com/postrequest/safetydump (sehr große Hilfe!!! danke!!!)
  • https://github.com/azazelm3dj3d/lsass-dump/blob/main/Dump/Dump.cpp
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/

Haftungsausschluss

Ich übernehme keine Verantwortung für eine unsachgemäße Verwendung dieses Tools. Es ist für Forschungs- und Sicherheitstestzwecke gedacht.

Hinweise

Die einzigen wirksamen Gegenmaßnahmen (die ich kenne) gegen diese Sub-Technik sind RunAsPPL und CredentialGuard, aber es ist nicht immer möglich, diese Optionen zu aktivieren.

Tool herunterladen