
Herramienta en C# para minidump de LSASS con múltiples técnicas de evasión, incluyendo syscalls indirectas, parcheo de ETW y bypass de PPL mediante controlador o fallo de WER. Soporta análisis de credenciales cifradas/en memoria.
Otra herramienta para realizar minidump del proceso LSASS usando algunas técnicas para evitar la detección.

POSTDump es la implementación en C# / .NET de la función minidump de ReactOS (como nanodump), evitando así la llamada a la función MiniDumpWriteDump de la API de Windows.
El código de lógica de volcado se guarda en el proyecto POSTMinidump, siéntete libre de usarlo para tus propios proyectos.
Al igual que NanoDump, puedes cifrar o usar una firma inválida para el minidump.
Se admite el uso del controlador ProcExp para volcar/matar procesos protegidos.
Volcar LSASS:
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +
"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +
Trabajo en POST Luxembourg y les agradezco por asignarme algo de tiempo para desarrollar y mantener este proyecto. Visita el sitio web de POST en https://www.post.lu/business/produits-et-services/cyberforce.
Este software ha sido creado únicamente con fines de investigación académica y para el desarrollo de técnicas defensivas efectivas, y no está destinado a ser utilizado para atacar sistemas excepto donde se haya autorizado explícitamente. Los mantenedores del proyecto no son responsables del mal uso del software. Úsalo de manera responsable.