Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
HandleKatz — Dump mémoire de Lsass basé sur PIC utilisant des handles clonés pour échapper à la détection, produisant des dumps obfusqués avec une empreinte mémoire minimale pour les opérations d'équipe rouge. | Kitploit
Outils/GitHubGitHub/codewhitesec/handlekatz
Outils DéfensifsCriminalistique MémoireGénération de PayloadsShellcodePost-ExploitationRed Teaming
GitHubcodewhitesec/handlekatz

HandleKatz

Dump mémoire de Lsass basé sur PIC utilisant des handles clonés pour échapper à la détection, produisant des dumps obfusqués avec une empreinte mémoire minimale pour les opérations d'équipe rouge.

Voir le dépôt
5981096il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

HandleKatz

Cet outil a été implémenté dans le cadre de notre conférence Brucon2021 et démontre l'utilisation de handles clonés vers Lsass afin de créer un dump mémoire obfusqué de celui-ci.

Il se compile en un exécutable résidant entièrement dans son segment texte. Ainsi, le segment .text extrait du fichier PE est un code totalement indépendant de la position (=PIC), ce qui signifie qu'il peut être traité comme n'importe quel shellcode.

L'exécution de HandleKatz en mémoire a une très faible empreinte, car il n'alloue pas de mémoire exécutable supplémentaire et peut donc être efficacement combiné avec des concepts tels que (Phantom)DLL-Hollowing comme décrit par @_ForrestOrr. Cela contraste avec les chargeurs PE PIC, tels que Donut, SRDI ou les chargeurs réflexifs qui, lors du chargement du PE, allouent plus de mémoire exécutable.

De plus, il utilise une version modifiée de ReactOS MiniDumpWriteDumpA et contourne les hooks en espace utilisateur grâce à RecycledGate.

Pour des informations détaillées, veuillez vous référer au fichier PDF PICYourMalware.pdf dans ce dépôt.

Usage

  • make all pour construire HandleKatzPIC.exe, HandleKatz.bin et loader.exe

Veuillez noter que différents compilateurs (versions) produisent des résultats différents. Cela peut générer un fichier PE avec des relocalisations.

Tous les tests ont été effectués avec x86_64-w64-mingw32-gcc mingw-gcc version 11.2.0 (GCC). Le PIC produit a été testé avec succès sur : Windows 10 Pro 10.0.17763. Sur d'autres versions de Windows, les hachages d'API peuvent différer.

Pour utiliser le PIC, créez un pointeur vers le shellcode dans une mémoire exécutable et appelez-le selon la définition :

root@kitploit:~
DWORD handleKatz(BOOL b_only_recon, char* ptr_output_path, uint32_t pid, char* ptr_buf_output);
  • b_only_recon S'il est défini, HandleKatz énumérera uniquement les handles appropriés sans effectuer de dump
  • ptr_output_path Détermine où le dump obfusqué sera écrit
  • pid De quel PID cloner un handle
  • ptr_buf_output Un pointeur char vers lequel HandleKatz écrit sa sortie interne

Pour la dés-obsufcation du fichier de dump, le script Decoder.py peut être utilisé.

Loader implémente un chargeur d'exemple pour HandleKatz :

root@kitploit:~
loader.exe --pid:7331 --outfile:C:\Temp\dump.obfuscated

Utilisation de HandleKatz PIC

Détection

Comme des handles clonés sont utilisés avec du code ReactOS modifié, aucun événement ProcessAccess ne peut être observé sur Lsass. Cependant, des événements ProcessAccess sur les programmes qui détiennent un handle vers Lsass peuvent être observés.

Les défenseurs peuvent surveiller les masques ProcessAccess avec l'ensemble PROCESS_DUP_HANDLE (0x0040) pour identifier l'utilisation de cet outil.

Crédits

  • Implémentation par notre @thefLinkk, voir C-To-Shellcode-Examples pour plus d'exemples PIC.
  • @Hasherezade pour les tutoriels sur le concept de C-To-Shellcode
  • @ParanoidNinja pour les tutoriels sur le concept de C-To-Shellcode
  • @_ForrestOrr pour sa formidable série de billets de blog sur les artefacts mémoire
  • @rookuu_ pour l'idée d'utiliser ReactOS MiniDumpWriteDump
  • Outflank pour la documentation des appels système directs et leur projet InlineWhispers
  • React OS pour l'implémentation de MiniDumpWriteDump
  • Hilko Bengen pour l'amélioration du makefile
Télécharger l’outil