Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PPLFaultDumpBOF — BOF de Cobalt Strike que explota un bypass de Windows Protected Process Light para volcar procesos protegidos, lo que permite el acceso a credenciales desde LSASS. | Kitploit
Herramientas/GitHubGitHub/trustedsec/pplfaultdumpbof
Escalada de PrivilegiosExplotaciónPost-ExplotaciónRed Teaming
GitHubtrustedsec/pplfaultdumpbof

PPLFaultDumpBOF

BOF de Cobalt Strike que explota un bypass de Windows Protected Process Light para volcar procesos protegidos, lo que permite el acceso a credenciales desde LSASS.

Ver Repositorio
14611hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Esta es una obra derivada de https://github.com/gabriellandau/PPLFault.

Consulte ese repositorio para toda la investigación original e información adicional Esta conversión no modifica deliberadamente los IOC de la versión original de la herramienta.

PPLFaultDumpBOF

Toma el PPLFault original y el DumpShellcode original incluido y lo combina todo en un BOF dirigido a Cobalt Strike.

Si desea ejecutar esto en otros proyectos, considere usar nuestra implementación del ejecutor de BOF COFFLoader

Compilación

Normalmente me gusta usar mingw-w64 para compilar mis BOF, pero dado que este exploit requiere una versión moderna de Windows 10 para funcionar, fue más fácil convertir y compilar con cl.exe.

Debe iniciar un símbolo del sistema para desarrolladores de Visual Studio nativo x64. Luego, desde ese símbolo del sistema, ejecute makebof.bat

Estructura del código

La estructura de este código coincide estrechamente con la original, pero los archivos de solución originales se han eliminado porque no se usan en una compilación de BOF. Comience en entry.c ya que ese es el punto de entrada del BOF y donde se incluyen todos los demás archivos .h / .c.

Ejemplo de salida

Salida de Cobalt Strike

Uso

Primero cargue PPLFault.cna en Cobalt Strike Luego, en cualquier consola, ejecute pplfaultdump <pid> <outputpath>

Licencia

Silhouette está cubierto por la licencia ELv2. Utiliza phnt de SystemInformer bajo la licencia MIT.

Créditos

Inspirado por PPLdump de Clément Labro, que Microsoft parcheó en julio de 2022.

ANGRYORCHARD fue creado por Austin Hudson, quien lo publicó cuando Microsoft parcheó PPLdump.

PPLFault de Gabriel Landau en Elastic Security

Descargar herramienta