Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POSTDump — C#-Tool für LSASS-Minidump mit mehreren Umgehungstechniken, darunter indirekte Syscalls, ETW-Patching und PPL-Umgehung via Treiber oder WER-Fehler. Unterstützt verschlüsselte/In-Memory-Passwort-Analyse. | Kitploit
Tools/GitHubGitHub/yolop0wn/postdump
Privilege EscalationPost-ExploitationRed Teaming
GitHubyolop0wn/postdump

POSTDump

C#-Tool für LSASS-Minidump mit mehreren Umgehungstechniken, darunter indirekte Syscalls, ETW-Patching und PPL-Umgehung via Treiber oder WER-Fehler. Unterstützt verschlüsselte/In-Memory-Passwort-Analyse.

Repository anzeigen
3453948vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

POSTDump


Ein weiteres Tool zur Durchführung eines Minidumps des LSASS-Prozesses unter Verwendung weniger Techniken zur Umgehung der Erkennung.

screenshot

POSTDump ist die C# / .NET Implementierung der ReactOS-Minidump-Funktion (wie nanodump), wodurch der Aufruf der Windows-API-Funktion MiniDumpWriteDump vermieden wird. Der Dump-Logik-Code ist im Projekt POSTMinidump gespeichert. Sie können ihn gerne für Ihre eigenen Projekte verwenden.

Wie NanoDump können Sie den Minidump verschlüsseln oder eine ungültige Signatur verwenden.

Die Nutzung des ProcExp-Treibers wird unterstützt, um geschützte Prozesse zu dumpen/zu beenden.

Verwendung

LSASS dumpen:

root@kitploit:~
c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +

"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +

Umgehung

  • Verwendung von indirekten Syscalls zusammen mit der Halo's-Gate-Technik zum Abrufen von Syscall-IDs
  • Es wird kein Speicher-Allokations-/Schutzaufruf für indirekte Syscalls durchgeführt; stattdessen werden freie RWX-Codecaves verwendet, die im aktuellen Prozess gefunden wurden
  • ETW-Patching
  • Kein Aufruf von MiniDumpWriteDump
  • Live-Parsing von LSASS-Anmeldedaten (kein Dump-Schreiben)

Verbesserungsideen

  • Implementierung weiterer Dump-Techniken (seclogon, PPLMedic, Shtinkering ..)
  • Weitere Umgehungstechniken (Callstack-Spoofing)
  • Implementierung von Godfault zur Vermeidung der Treibernutzung

Kompilierung

  • Sie können mit .NET Framework 4.5.1 wie angegeben bauen.
  • Abhängig von der auf dem System installierten CLR-Version, auf dem Sie PostDump ausführen, müssen Sie möglicherweise auf .NET 3.5 downgraden weitere Informationen hier

Sponsoren

Ich arbeite bei POST Luxembourg und danke ihnen dafür, dass sie mir Zeit für die Entwicklung und Pflege dieses Projekts eingeräumt haben! Besuchen Sie die POST-Website unter https://www.post.lu/business/produits-et-services/cyberforce.

Danksagungen

  • s4ntiago_p für das großartige NanoDump-Tool
  • Yaxser (procexp-Treiber)
  • SECFORCE für das Finden von RWX-Codecaves
  • 0xAbdullah für die ASR-Technik
  • cube0x0 für die Minidump-Bibliothek zum Parsen von LSASS

Haftungsausschluss

Diese Software wurde ausschließlich für akademische Forschungszwecke und zur Entwicklung effektiver Abwehrtechniken erstellt und ist nicht dazu gedacht, Systeme anzugreifen, es sei denn, dies ist ausdrücklich erlaubt. Die Projektbetreuer sind nicht verantwortlich für Missbrauch der Software. Nutzen Sie sie verantwortungsvoll.

Tool herunterladen