LetMeowIn
Un sofisticado y encubierto volcador de LSASS que utiliza C++ y MASM x64.
Como se ve en Binary Defense y Cyber Security News
Aviso legal
No seas malvado con esto. Creé esta herramienta para aprender. No soy responsable si los federales llaman a tu puerta.
Históricamente ha podido (y puede que actualmente todavía pueda) evadir
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (Cuando se combina con métodos sólidos de acceso inicial)

Características
Evita la detección mediante diversos medios, como:
- Implementar manualmente operaciones NTAPI mediante llamadas al sistema indirectas
Deshabilitar Romper las funciones de telemetría (es decir, ETW)
- Polimorfismo mediante generación de hashes en tiempo de compilación
- Ofuscación de nombres y punteros de funciones de API
- Duplicar los handles LSASS existentes en lugar de abrir otros nuevos
- Crear copias sin conexión del proceso LSASS para realizar volcados de memoria
- Corromper la firma
MDMP de los archivos creados en disco
- Probablemente otras cosas que olvidé mencionar aquí
Negativas
- Solo funciona en arquitectura x64
- Depende de que existan handles LSASS abiertos en los sistemas objetivo
- No esperes que esto sea indetectable para siempre 🙂