Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RToolZ — Ein Stealthy Lsass-Dumper - kann den ProcExp152.sys-Treiber missbrauchen, um PPL Lsass zu dumpen, ohne dbghelp.lib-Aufrufe. | Kitploit
Tools/GitHubGitHub/omribaso/rtoolz
Privilege EscalationExploitationPost-ExploitationPenetrationstestsRed Teaming
GitHubomribaso/rtoolz

RToolZ

Ein Stealthy Lsass-Dumper - kann den ProcExp152.sys-Treiber missbrauchen, um PPL Lsass zu dumpen, ohne dbghelp.lib-Aufrufe.

Repository anzeigen
32643vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

RToolZ

Ein verdeckter Lsass-Dumper - kann den ProcExp152.sys-Treiber ausnutzen, um PPL-Lsass zu dumpen.

Was ist das Besondere daran?

Es werden keine Aufrufe an MiniDump oder irgendwelche dbghelp.lib-Methoden verwendet, der gesamte Dump-Vorgang wird MANUELL vom Dumper durchgeführt, wobei die Dump-Größe durch das Entfernen unnötiger DLLs auf ein Minimum reduziert wird.

Methoden & Verwendung

OmriToolZ verfügt über 3 Methoden, um lsass zu dumpen:

  1. Die erste Methode verwendet einfach direkte Syscalls, um ein Handle auf lsass zu erhalten.
  2. Bei der zweiten Methode wird ein Handle auf lsass mit den PROCESS_CREATE_PROCESS-Berechtigungen angefordert, ein neuer Prozess im Namen von lsass erstellt und der neue Prozess geforkt, um PROCESS_ALL_ACCESS auf lsass.exe zu erhalten (eine Art Handle-Privilegieneskalation).
  3. Die dritte Methode funktioniert nur, wenn der PROCEXP152.sys-TREIBER geladen ist; diese Methode erhält ein HANDLE auf den Treiber und missbraucht es, um ein Handle auf den LSASS.exe-Prozess zu bekommen.
    Dies kann verwendet werden, um die "RunAsPPL"-Lsass-Verteidigung zu umgehen. Führe einfach .\procexp64.exe -accepteula /t VOR der Verwendung der dritten Dump-Methode aus; du kannst den Treiber auch auf jede andere Weise laden, die du möchtest.

Flags:


--valid - Dieses Flag wird verwendet, um einen Dump ohne Randomisierung der Signatur zu erzeugen; wenn es nicht verwendet wird, musst du das restore_signature.sh-Skript ausführen.
--write - Gibt den Pfad an, in den der Dump auf der Festplatte geschrieben wird.
-m - Gibt die oben aufgeführten Methoden an.
-p - Die PID von lsass.exe

Danksagungen

  1. Ein Teil des Codes wurde aus dem Projekt https://github.com/helpsystems/nanodump übernommen und modifiziert.
Tool herunterladen