Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
HandleKatz — Volcador de memoria Lsass basado en PIC que utiliza identificadores clonados para evadir la detección, produciendo volcados ofuscados con una huella de memoria mínima para operaciones de equipo rojo. | Kitploit
Herramientas/GitHubGitHub/codewhitesec/handlekatz
Herramientas DefensivasForensia de MemoriaGeneración de PayloadsShellcodePost-ExplotaciónRed Teaming
GitHubcodewhitesec/handlekatz

HandleKatz

Volcador de memoria Lsass basado en PIC que utiliza identificadores clonados para evadir la detección, produciendo volcados ofuscados con una huella de memoria mínima para operaciones de equipo rojo.

Ver Repositorio
5981096hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

HandleKatz

Esta herramienta fue implementada como parte de nuestra charla en la conferencia Brucon2021 y demuestra el uso de manejos clonados hacia Lsass para crear un volcado de memoria ofuscado del mismo.

Se compila en un ejecutable que vive completamente en su segmento de texto. Por lo tanto, el segmento .text extraído del archivo PE es código completamente independiente de posición (=PIC), lo que significa que puede tratarse como cualquier shellcode.

La ejecución de HandleKatz en memoria tiene una huella muy pequeña, ya que no asigna más memoria ejecutable y, por lo tanto, puede combinarse eficientemente con conceptos como (Phantom)DLL-Hollowing descrito por @_ForrestOrr. Esto contrasta con los cargadores PIC PE, como Donut, SRDI o los cargadores reflectantes que, durante la carga del PE, asignan más memoria ejecutable. Adicionalmente, hace uso de una versión modificada de ReactOS MiniDumpWriteDumpA y evita los hooks de modo usuario usando RecycledGate.

Para información detallada, consulte el archivo PDF PICYourMalware.pdf en este repositorio.

Uso

  • make all para compilar HandleKatzPIC.exe, HandleKatz.bin y loader.exe

Tenga en cuenta que diferentes compiladores (versiones) producen resultados diferentes. Esto podría generar un archivo PE con reubicaciones.

Todas las pruebas se realizaron usando x86_64-w64-mingw32-gcc mingw-gcc version 11.2.0 (GCC). El PIC producido se probó exitosamente en: Windows 10 Pro 10.0.17763. En otras versiones de Windows, los hashes de API pueden diferir.

Para usar el PIC, convierta un puntero al shellcode en memoria ejecutable y llámelo según la definición:

root@kitploit:~
DWORD handleKatz(BOOL b_only_recon, char* ptr_output_path, uint32_t pid, char* ptr_buf_output);
  • b_only_recon Si está configurado, HandleKatz solo enumerará los manejos adecuados sin volcar
  • ptr_output_path Determina dónde se escribirá el volcado ofuscado
  • pid De qué PID clonar un manejo
  • ptr_buf_output Un puntero char al cual HandleKatz escribe su salida interna

Para la desofuscación del archivo de volcado, se puede usar el script Decoder.py.

Loader implementa un cargador de ejemplo para HandleKatz:

root@kitploit:~
loader.exe --pid:7331 --outfile:C:\Temp\dump.obfuscated

Usage of HandleKatz PIC

Detección

Dado que se utilizan manejos clonados junto con código modificado de ReactOS, no se pueden observar eventos ProcessAccess en Lsass. Sin embargo, se pueden observar eventos ProcessAccess en programas que tienen un manejo a Lsass.

Los defensores pueden monitorear las máscaras ProcessAccess con PROCESS_DUP_HANDLE (0x0040) configurado para identificar el uso de esta herramienta.

Créditos

  • Implementación por nuestro @thefLinkk, vea C-To-Shellcode-Examples para más ejemplos de PIC.
  • @Hasherezade por tutoriales sobre el concepto de C a Shellcode
  • @ParanoidNinja por tutoriales sobre el concepto de C a Shellcode
  • @_ForrestOrr por su increíble serie de publicaciones sobre artefactos de memoria
  • @rookuu_ por la idea de usar ReactOS MiniDumpWriteDump
  • Outflank por documentar las syscalls directas y su proyecto InlineWhispers
  • React OS por la implementación de MiniDumpWriteDump
  • Hilko Bengen por mejorar el makefile
Descargar herramienta