
Ein Stealthy Lsass-Dumper - kann den ProcExp152.sys-Treiber missbrauchen, um PPL Lsass zu dumpen, ohne dbghelp.lib-Aufrufe.
Ein verdeckter Lsass-Dumper - kann den ProcExp152.sys-Treiber ausnutzen, um PPL-Lsass zu dumpen.
Es werden keine Aufrufe an MiniDump oder irgendwelche dbghelp.lib-Methoden verwendet, der gesamte Dump-Vorgang wird MANUELL vom Dumper durchgeführt, wobei die Dump-Größe durch das Entfernen unnötiger DLLs auf ein Minimum reduziert wird.
OmriToolZ verfügt über 3 Methoden, um lsass zu dumpen:
PROCESS_CREATE_PROCESS-Berechtigungen angefordert, ein neuer Prozess im Namen von lsass erstellt und der neue Prozess geforkt, um PROCESS_ALL_ACCESS auf lsass.exe zu erhalten (eine Art Handle-Privilegieneskalation).PROCEXP152.sys-TREIBER geladen ist; diese Methode erhält ein HANDLE auf den Treiber und missbraucht es, um ein Handle auf den LSASS.exe-Prozess zu bekommen."RunAsPPL"-Lsass-Verteidigung zu umgehen. Führe einfach .\procexp64.exe -accepteula /t VOR der Verwendung der dritten Dump-Methode aus; du kannst den Treiber auch auf jede andere Weise laden, die du möchtest.--valid - Dieses Flag wird verwendet, um einen Dump ohne Randomisierung der Signatur zu erzeugen; wenn es nicht verwendet wird, musst du das restore_signature.sh-Skript ausführen.
--write - Gibt den Pfad an, in den der Dump auf der Festplatte geschrieben wird.
-m - Gibt die oben aufgeführten Methoden an.
-p - Die PID von lsass.exe