
BOF de Cobalt Strike que explota un bypass de Windows Protected Process Light para volcar procesos protegidos, lo que permite el acceso a credenciales desde LSASS.
Consulte ese repositorio para toda la investigación original e información adicional Esta conversión no modifica deliberadamente los IOC de la versión original de la herramienta.
Toma el PPLFault original y el DumpShellcode original incluido y lo combina todo en un BOF dirigido a Cobalt Strike.
Si desea ejecutar esto en otros proyectos, considere usar nuestra implementación del ejecutor de BOF COFFLoader
Normalmente me gusta usar mingw-w64 para compilar mis BOF, pero dado que este exploit requiere una versión moderna de Windows 10 para funcionar, fue más fácil convertir y compilar con cl.exe.
Debe iniciar un símbolo del sistema para desarrolladores de Visual Studio nativo x64. Luego, desde ese símbolo del sistema, ejecute makebof.bat
La estructura de este código coincide estrechamente con la original, pero los archivos de solución originales se han eliminado porque no se usan en una compilación de BOF. Comience en entry.c ya que ese es el punto de entrada del BOF y donde se incluyen todos los demás archivos .h / .c.

Primero cargue PPLFault.cna en Cobalt Strike
Luego, en cualquier consola, ejecute pplfaultdump <pid> <outputpath>
Silhouette está cubierto por la licencia ELv2. Utiliza phnt de SystemInformer bajo la licencia MIT.
Inspirado por PPLdump de Clément Labro, que Microsoft parcheó en julio de 2022.
ANGRYORCHARD fue creado por Austin Hudson, quien lo publicó cuando Microsoft parcheó PPLdump.