
Un Dumper Sigiloso de Lsass: puede abusar del controlador ProcExp152.sys para volcar PPL Lsass, sin llamadas a dbghelp.lib.
Un dumper sigiloso de Lsass - puede abusar del controlador ProcExp152.sys para volcar Lsass PPL.
No hay llamadas a MiniDump ni a ningún método de dbghelp.lib; todo el proceso de volcado se realiza MANUALMENTE por el dumper, reduciendo el tamaño del volcado al mínimo al eliminar DLL innecesarias.
OmriToolZ tiene 3 métodos para volcar lsass:
PROCESS_CREATE_PROCESS, se crea un nuevo proceso con el nombre de lsass y se bifurca (fork) el nuevo proceso para obtener PROCESS_ALL_ACCESS sobre lsass.exe (una especie de escalada de privilegios de handle).PROCEXP152.sys cargado; este método obtendrá un HANDLE al controlador y abusará de él para obtener un handle sobre el proceso LSASS.exe."RunAsPPL" de lsass; simplemente ejecuta .\procexp64.exe -accepteula /t ANTES de usar el tercer método de volcado; también puedes cargar el controlador de cualquier otra forma que prefieras.--valid - bandera que se usa para generar un volcado sin aleatorizar la firma; si no se usa, debes utilizar el script restore_signature.sh.
--write - especifica la ruta donde se escribe el volcado en el disco.
-m - especifica los métodos enumerados anteriormente.
-p - el PID de lsass.exe.