
Rust in-memory dumper
Comprueba la seguridad de las credenciales de la autoridad de seguridad local de windows con esta increíble herramienta.
Decodificador de volcado acoplado @ https://github.com/ruggi99/combine-decoder
Al readaptar la librería safetydump de rust (¡¡muchas gracias al autor!!!), he podido eludir FÁCILMENTE todas las contramedidas implementadas por la mayoría de los EDR, excepto Kaspersky EDR y TrendMicro (nueva detección, de hace un par de horas).
dbghelp!MiniDumpWriteDump con un callback personalizado podía usarse, hasta hace un año, para eludir la mayoría de las soluciones antivirus/EDR.
Ahora, la mayoría de ellos reconocen FÁCILMENTE, de forma estática o conductual, el patrón de uso de las API del sistema, para programas escritos en lenguajes como C++, Delphi y C#. (de todos modos, podría ser posible gracias a la NtOpenProcessEx no documentada, pero esa es otra historia)
Si tienes una implementación en Go, por favor, dame tu opinión. Estoy trabajando en ello, pero todavía tengo algunos errores relacionados con el tamaño de la memoria.
Sospecho que todavía no hay forma de monitorizar el callback de MiniDumpWriteDump, y toda la protección contra un posible volcado de credenciales mediante esta técnica queda entonces en manos de las detecciones de aprendizaje automático.



Hecho gracias a
Muchos fragmentos de código provienen de
No soy responsable de ningún uso indebido de esta herramienta. Está destinada a fines de investigación y pruebas de seguridad.
Las únicas mitigaciones efectivas (que yo sepa) contra esta subtécnica son RunAsPPL y CredentialGuard, pero no siempre es posible habilitar estas opciones.