Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PPLFaultDumpBOF — Cobalt Strike BOF, der einen Windows-Protected-Process-Light-Bypass ausnutzt, um geschützte Prozesse zu dumpen und so Zugriff auf Anmeldeinformationen aus LSASS zu ermöglichen. | Kitploit
Tools/GitHubGitHub/trustedsec/pplfaultdumpbof
Privilege EscalationExploitationPost-ExploitationRed Teaming
GitHubtrustedsec/pplfaultdumpbof

PPLFaultDumpBOF

Cobalt Strike BOF, der einen Windows-Protected-Process-Light-Bypass ausnutzt, um geschützte Prozesse zu dumpen und so Zugriff auf Anmeldeinformationen aus LSASS zu ermöglichen.

Repository anzeigen
14611vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Dies ist eine abgeleitete Arbeit von https://github.com/gabriellandau/PPLFault.

Bitte sehen Sie sich dieses Repository an, um die gesamte ursprüngliche Forschung und weitere Informationen zu erhalten. Diese Konvertierung ändert bewusst keine IOCs der ursprünglichen Tool-Veröffentlichung.

PPLFaultDumpBOF

Nimmt das ursprüngliche PPLFault und das ursprünglich enthaltene DumpShellcode und kombiniert alles in ein BOF, das auf Cobalt Strike abzielt.

Wenn Sie dies in anderen Projekten ausführen möchten, ziehen Sie bitte unsere BOF-Runner-Implementierung COFFLoader in Betracht.

Erstellen

Normalerweise verwende ich gerne mingw-w64, um meine BOFs zu erstellen, aber da dieser Exploit eine moderne Version von Windows 10 erfordert, war es einfacher, zu konvertieren und mit cl.exe zu kompilieren.

Sie müssen eine native x64-Entwickleraufforderung von Visual Studio starten. Führen Sie dann von dieser Eingabeaufforderung aus makebof.bat aus.

Code-Layout

Das Layout dieses Codes ähnelt stark dem Original, aber die ursprünglichen Solution-Dateien wurden entfernt, da sie in einem BOF-Build nicht verwendet werden. Beginnen Sie bei entry.c, da dies der BOF-Einstiegspunkt ist und wo alle anderen .h-/.c-Dateien eingebunden werden.

Beispielausgabe

Cobalt Strike Ausgabe

Verwendung

Laden Sie zuerst PPLFault.cna in Cobalt Strike. Führen Sie dann in einer beliebigen Konsole pplfaultdump <pid> <outputpath> aus.

Lizenz

Silhouette ist durch die ELv2-Lizenz abgedeckt. Es verwendet phnt von SystemInformer unter der MIT-Lizenz.

Danksagungen

Inspiriert von PPLdump von Clément Labro, das Microsoft im Juli 2022 gepatcht hat.

ANGRYORCHARD wurde von Austin Hudson erstellt, der es veröffentlichte, als Microsoft PPLdump patchte.

PPLFault von Gabriel Landau bei Elastic Security

Tool herunterladen