
C#-Tool für LSASS-Minidump mit mehreren Umgehungstechniken, darunter indirekte Syscalls, ETW-Patching und PPL-Umgehung via Treiber oder WER-Fehler. Unterstützt verschlüsselte/In-Memory-Passwort-Analyse.
Ein weiteres Tool zur Durchführung eines Minidumps des LSASS-Prozesses unter Verwendung weniger Techniken zur Umgehung der Erkennung.

POSTDump ist die C# / .NET Implementierung der ReactOS-Minidump-Funktion (wie nanodump), wodurch der Aufruf der Windows-API-Funktion MiniDumpWriteDump vermieden wird.
Der Dump-Logik-Code ist im Projekt POSTMinidump gespeichert. Sie können ihn gerne für Ihre eigenen Projekte verwenden.
Wie NanoDump können Sie den Minidump verschlüsseln oder eine ungültige Signatur verwenden.
Die Nutzung des ProcExp-Treibers wird unterstützt, um geschützte Prozesse zu dumpen/zu beenden.
LSASS dumpen:
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +
"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +
Ich arbeite bei POST Luxembourg und danke ihnen dafür, dass sie mir Zeit für die Entwicklung und Pflege dieses Projekts eingeräumt haben! Besuchen Sie die POST-Website unter https://www.post.lu/business/produits-et-services/cyberforce.
Diese Software wurde ausschließlich für akademische Forschungszwecke und zur Entwicklung effektiver Abwehrtechniken erstellt und ist nicht dazu gedacht, Systeme anzugreifen, es sei denn, dies ist ausdrücklich erlaubt. Die Projektbetreuer sind nicht verantwortlich für Missbrauch der Software. Nutzen Sie sie verantwortungsvoll.