
Esta herramienta aprovecha la técnica de Process Forking mediante la API RtlCreateProcessReflection para clonar el proceso lsass.exe. Una vez creado el clon, utiliza callbacks de MINIDUMP_CALLBACK_INFORMATION para generar un volcado de memoria del proceso clonado.
Esta herramienta aprovecha la técnica de Process Forking mediante la API RtlCreateProcessReflection para clonar el proceso lsass.exe. Una vez creado el clon, utiliza callbacks de MINIDUMP_CALLBACK_INFORMATION para generar un volcado de memoria del proceso clonado.
Simplemente ejecuta el archivo compilado.
ReflectDump.exe
Usa Mimikatz o Pypykatz para analizar el archivo de volcado sin conexión.
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
El contenido proporcionado en este repositorio es únicamente con fines educativos e informativos.
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass