Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/yolop0wn/postdump
Escalada de PrivilegiosPost-ExplotaciónRed Teaming
GitHubyolop0wn/postdump

POSTDump

Herramienta en C# para minidump de LSASS con múltiples técnicas de evasión, incluyendo syscalls indirectas, parcheo de ETW y bypass de PPL mediante controlador o fallo de WER. Soporta análisis de credenciales cifradas/en memoria.

Ver Repositorio
34539hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

POSTDump


Otra herramienta para realizar minidump del proceso LSASS usando algunas técnicas para evitar la detección.

screenshot

POSTDump es la implementación en C# / .NET de la función minidump de ReactOS (como nanodump), evitando así la llamada a la función MiniDumpWriteDump de la API de Windows. El código de lógica de volcado se guarda en el proyecto POSTMinidump, siéntete libre de usarlo para tus propios proyectos.

Al igual que NanoDump, puedes cifrar o usar una firma inválida para el minidump.

Se admite el uso del controlador ProcExp para volcar/matar procesos protegidos.

Uso

Volcar LSASS:

root@kitploit:~
c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +

"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +

Evasión

  • Uso de syscall indirecto junto con la técnica de halo's gate para recuperar IDs de syscalls
  • No se realiza ninguna llamada de asignación/protección de memoria para el syscall indirecto; en su lugar, se utilizan codecaves RWX libres encontradas en el proceso actual
  • Parcheo de ETW
  • Sin llamada a MiniDumpWriteDump
  • Análisis en vivo de credenciales de lsass (sin escritura de volcado)

Ideas de mejora

  • Implementar más técnicas de volcado (seclogon, PPLMedic, Shtinkering ...)
  • Más técnicas de evasión (suplantación de pila de llamadas)
  • Implementar Godfault para evitar el uso del controlador

Compilación

  • Puedes compilar usando .NET Framework 4.5.1 tal cual.
  • Dependiendo de la versión de CLR instalada en el sistema donde ejecutes PostDump, es posible que necesites degradar a .NET 3.5 más información aquí

Patrocinadores

Trabajo en POST Luxembourg y les agradezco por asignarme algo de tiempo para desarrollar y mantener este proyecto. Visita el sitio web de POST en https://www.post.lu/business/produits-et-services/cyberforce.

Créditos

  • s4ntiago_p por la increíble herramienta NanoDump
  • Yaxser (controlador procexp)
  • SECFORCE por encontrar codecaves RWX
  • 0xAbdullah por la técnica ASR
  • cube0x0 por la librería Minidump para analizar lsass

Descargo de responsabilidad

Este software ha sido creado únicamente con fines de investigación académica y para el desarrollo de técnicas defensivas efectivas, y no está destinado a ser utilizado para atacar sistemas excepto donde se haya autorizado explícitamente. Los mantenedores del proyecto no son responsables del mal uso del software. Úsalo de manera responsable.

Descargar herramienta