Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DuplicateDump — Volcado de LSASS con un handle duplicado desde un plugin LSA personalizado | Kitploit
Herramientas/GitHubGitHub/hagrid29/duplicatedump
Escalada de PrivilegiosPost-ExplotaciónRed Teaming
GitHubhagrid29/duplicatedump

DuplicateDump

Volcado de LSASS con un handle duplicado desde un plugin LSA personalizado

Ver Repositorio
2072537hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

DuplicateDump

DuplicateDump es un fork de MirrorDump con las siguientes modificaciones:

  • Implementación de DInovke
  • Plugin DLL de LSA escrito en C++ que se puede limpiar después de volcar LSASS. MirrorDump compila el plugin de LSA como un ensamblado .NET que no se descargaría del proceso LSASS. Por eso MirrorDump no pudo eliminar el plugin.
  • El PID del proceso de volcado (es decir, DuplicateDump) se comparte con el plugin de LSA a través de una tubería con nombre.
  • Pasar el valor "0" en lugar del PID de LSASS a MiniDumpWriteDump. Esto evita que MiniDumpWriteDump abra su propio identificador hacia LSASS.

DuplicateDump agrega un plugin de LSA personalizado que duplica el identificador del proceso LSASS desde el proceso LSASS a DuplicateDump. Así, DuplicateDump tiene un identificador de proceso listo para usar hacia LSASS sin invocar OpenProcess.

Testing

Al cargar DuplicateDump en memoria, pudo volcar la memoria de LSASS sin detección en

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

Detectado por Cortex XDR, Crowdstrike. No pudo volcar lsass sin detección en SentinalOne.

Usage

Compile el plugin de LSA (exporte la función SpLsaModeInitialize o dllMain) y proporcione la ruta completa de la DLL a DuplicateDump

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       The path to write the dump file to
  -p, --plugin=VALUE         Full file path to LSA plugin
  -c, --compress             GZip and delete the dump file on disk
  -d, --DebugPriv            Obtain SeDebugPrivilege
  -h, --help                 Display this help

Example

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz

Mejora

  • DuplicateDump usa DInvoke para llamar a la API AddSecurityPackage y cargar un plugin de LSA. Podría usar una llamada RPC sin tener que invocar esa API directamente. Consulte los detalles en la publicación del blog de XPN.

  • Recientemente, splinter_code descubrió que SecLogon podría aprovecharse para volcar LSASS. Recomiendo encarecidamente que estudie su publicación del blog.

Referencias

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
Descargar herramienta