
Cobalt Strike BOF, der einen Windows-Protected-Process-Light-Bypass ausnutzt, um geschützte Prozesse zu dumpen und so Zugriff auf Anmeldeinformationen aus LSASS zu ermöglichen.
Bitte sehen Sie sich dieses Repository an, um die gesamte ursprüngliche Forschung und weitere Informationen zu erhalten. Diese Konvertierung ändert bewusst keine IOCs der ursprünglichen Tool-Veröffentlichung.
Nimmt das ursprüngliche PPLFault und das ursprünglich enthaltene DumpShellcode und kombiniert alles in ein BOF, das auf Cobalt Strike abzielt.
Wenn Sie dies in anderen Projekten ausführen möchten, ziehen Sie bitte unsere BOF-Runner-Implementierung COFFLoader in Betracht.
Normalerweise verwende ich gerne mingw-w64, um meine BOFs zu erstellen, aber da dieser Exploit eine moderne Version von Windows 10 erfordert, war es einfacher, zu konvertieren und mit cl.exe zu kompilieren.
Sie müssen eine native x64-Entwickleraufforderung von Visual Studio starten. Führen Sie dann von dieser Eingabeaufforderung aus makebof.bat aus.
Das Layout dieses Codes ähnelt stark dem Original, aber die ursprünglichen Solution-Dateien wurden entfernt, da sie in einem BOF-Build nicht verwendet werden. Beginnen Sie bei entry.c, da dies der BOF-Einstiegspunkt ist und wo alle anderen .h-/.c-Dateien eingebunden werden.

Laden Sie zuerst PPLFault.cna in Cobalt Strike.
Führen Sie dann in einer beliebigen Konsole pplfaultdump <pid> <outputpath> aus.
Silhouette ist durch die ELv2-Lizenz abgedeckt. Es verwendet phnt von SystemInformer unter der MIT-Lizenz.
Inspiriert von PPLdump von Clément Labro, das Microsoft im Juli 2022 gepatcht hat.
ANGRYORCHARD wurde von Austin Hudson erstellt, der es veröffentlichte, als Microsoft PPLdump patchte.
PPLFault von Gabriel Landau bei Elastic Security