Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RToolZ — Un Dumper Sigiloso de Lsass: puede abusar del controlador ProcExp152.sys para volcar PPL Lsass, sin llamadas a dbghelp.lib. | Kitploit
Herramientas/GitHubGitHub/omribaso/rtoolz
Escalada de PrivilegiosExplotaciónPost-ExplotaciónPruebas de PenetraciónRed Teaming
GitHubomribaso/rtoolz

RToolZ

Un Dumper Sigiloso de Lsass: puede abusar del controlador ProcExp152.sys para volcar PPL Lsass, sin llamadas a dbghelp.lib.

Ver Repositorio
32643hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RToolZ

Un dumper sigiloso de Lsass - puede abusar del controlador ProcExp152.sys para volcar Lsass PPL.

¿Qué tiene de especial?

No hay llamadas a MiniDump ni a ningún método de dbghelp.lib; todo el proceso de volcado se realiza MANUALMENTE por el dumper, reduciendo el tamaño del volcado al mínimo al eliminar DLL innecesarias.

Métodos y cómo usar

OmriToolZ tiene 3 métodos para volcar lsass:

  1. El primer método consiste simplemente en usar llamadas directas al sistema (syscalls) para obtener un handle de lsass.
  2. En el segundo método, se solicita un handle a lsass con los permisos PROCESS_CREATE_PROCESS, se crea un nuevo proceso con el nombre de lsass y se bifurca (fork) el nuevo proceso para obtener PROCESS_ALL_ACCESS sobre lsass.exe (una especie de escalada de privilegios de handle).
  3. El tercer método solo funciona con el controlador PROCEXP152.sys cargado; este método obtendrá un HANDLE al controlador y abusará de él para obtener un handle sobre el proceso LSASS.exe.
    Esto se puede usar para evadir la defensa "RunAsPPL" de lsass; simplemente ejecuta .\procexp64.exe -accepteula /t ANTES de usar el tercer método de volcado; también puedes cargar el controlador de cualquier otra forma que prefieras.

Banderas:


--valid - bandera que se usa para generar un volcado sin aleatorizar la firma; si no se usa, debes utilizar el script restore_signature.sh.
--write - especifica la ruta donde se escribe el volcado en el disco.
-m - especifica los métodos enumerados anteriormente.
-p - el PID de lsass.exe.

Créditos

  1. Parte del código fue tomada y modificada del proyecto https://github.com/helpsystems/nanodump.
Descargar herramienta