LetMeowIn
Ein ausgefeilter, verdeckter LSASS-Dumper, der C++ und MASM x64 verwendet.
Wie auf Binary Defense und Cyber Security News zu sehen
Haftungsausschluss
Mach damit nichts Böses. Ich habe dieses Tool erstellt, um zu lernen. Ich bin nicht verantwortlich, wenn das FBI an deiner Tür klopft.
Konnte in der Vergangenheit (und kann es möglicherweise auch heute noch) umgehen:
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (in Kombination mit starken Methoden des initialen Zugriffs)

Funktionen
Vermeidet Erkennung durch verschiedene Mittel, wie zum Beispiel:
- Manuelles Implementieren von NTAPI-Operationen über indirekte Systemaufrufe
Deaktivieren Zerstören von Telemetriefunktionen (d. h. ETW)
- Polymorphismus durch Hash-Generierung zur Kompilierzeit
- Verschleiern von API-Funktionsnamen und -Zeigern
- Duplizieren vorhandener LSASS-Handles anstatt neue zu öffnen
- Erstellen von Offline-Kopien des LSASS-Prozesses, um Speicherabbilder davon anzufertigen
- Beschädigen der
MDMP-Signatur von abgelegten Dateien
- Wahrscheinlich noch anderes Zeug, das ich hier zu erwähnen vergessen habe
Nachteile
- Funktioniert nur auf der x64-Architektur
- Setzt voraus, dass auf den Zielsystemen bereits geöffnete LSASS-Handles vorhanden sind
- Erwarte nicht, dass dies für immer unentdeckbar bleibt 🙂