
Dies ist das Tool zum Dumpen des LSASS-Prozesses unter modernem Windows 11.
Dies ist ein Tool, das das alte Programm WerfaultSecure.exe verwendet, um einen Speicherauszug von Prozessen zu erstellen, die durch PPL (Protected Process Light) geschützt sind, wie z. B. LSASS.EXE. Die Ausgabe erfolgt im Windows-MINIDUMP-Format.
Dieses Tool ersetzt automatisch den "MDMP"-Magic-Header durch einen PNG-Magic-Header. Nach Abschluss des Dumps müssen Sie den ursprünglichen 4-Byte-Magic-Header am Anfang der Datei mit den ursprünglichen 4 Bytes wiederherstellen: {0x4D, 0x44, 0x4D, 0x50} "MDMP".
WSASS.exe path_to_werfaultsecure.exe target_PID
Beispiel: WSASS.exe C:\TMP\Werfaultsecure.exe 888
Verwendung von WSASS zum Dump von LSASS
Tool zum Ausführen von Prozessen mit PPL ohne Treiber
Youtube: https://www.youtube.com/watch?v=FZ20oQ-pVwg
Unverzichtbare Tools, die jeder Sicherheitsforscher und Hacker in seinem Toolkit haben sollte:
Wichtige Tools für Sicherheitsforscher und Hacker
Einige Bücher, die Sie lesen sollten, um Ihre Cybersicherheitsfähigkeiten zu schärfen, insbesondere in der Offensive Security:
Bücher über Programmierung und Cybersicherheit, empfohlen von Zero Salarium Forschern