
Outil de red team pour vider la mémoire LSASS, en contournant les contre-mesures de base.
« Il n'existe pas de survie du plus apte.
Survie du plus adéquat, peut-être.
Peu importe qu'une solution soit optimale.
Tout ce qui compte, c'est qu'elle batte l'alternative. »-- Peter Watts, Blindsight (2006)
Outil de red team pour extraire la mémoire de LSASS, en contournant les contre-mesures de base. Il utilise NTFS transactionnel (API TxF) pour brouiller de manière transparente le dump mémoire, afin d'éviter de déclencher les AV/EDR/XDR.
$ brew install mingw-w64
$ rustup target add x86_64-pc-windows-gnu
$ cargo build --release --target x86_64-pc-windows-gnu
Dans une fenêtre PowerShell avec les droits Administrateur :
C:\> .\blindsight.exe [dump | file_to_unscramble.log]
Dumper la mémoire de LSASS :
C:\> .\blindsight.exe
Désembrouiller le dump mémoire :
C:\> .\blindsight.exe 29ABE9Hy.log
[!CAUTION] À ne pas tester sur des serveurs de production, car l'accès à LSASS peut provoquer une instabilité du système !