Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DuplicateDump — Extraction de LSASS avec un handle dupliqué depuis un plugin LSA personnalisé | Kitploit
Outils/GitHubGitHub/hagrid29/duplicatedump
Escalade de PrivilègesPost-ExploitationRed Teaming
GitHubhagrid29/duplicatedump

DuplicateDump

Extraction de LSASS avec un handle dupliqué depuis un plugin LSA personnalisé

Voir le dépôt
2072538il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DuplicateDump

DuplicateDump est un fork de MirrorDump avec les modifications suivantes :

  • Implémentation DInvoke
  • Plugin LSA DLL écrit en C++ qui peut être nettoyé après le dump de LSASS. MirrorDump compile le plugin LSA en tant qu'assembly .NET qui ne peut pas être déchargé par le processus LSASS. C'est pourquoi MirrorDump ne parvient pas à supprimer le plugin.
  • Le PID du processus de dump (c'est-à-dire DuplicateDump) est partagé avec le plugin LSA via un named pipe
  • Passage de la valeur "0" au lieu du PID de LSASS à MiniDumpWriteDump. Cela empêche MiniDumpWriteDump d'ouvrir son propre handle vers LSASS

DuplicateDump ajoute un plugin LSA personnalisé qui duplique le handle de processus LSASS depuis le processus LSASS vers DuplicateDump. Ainsi, DuplicateDump dispose d'un handle de processus prêt à l'emploi pour LSASS sans invoquer OpenProcess.

Test

En chargeant DuplicateDump en mémoire, il a été capable de dumper la mémoire de LSASS sans détection sur :

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

Détecté par Cortex XDR, Crowdstrike. Échec du dump de lsass sans détection sur SentinelOne.

Utilisation

Compilez le plugin LSA (exportez la fonction SpLsaModeInitialize ou dllMain) et fournissez le chemin complet de la DLL à DuplicateDump

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       Le chemin où écrire le fichier de dump
  -p, --plugin=VALUE         Chemin complet du fichier vers le plugin LSA
  -c, --compress             GZip et supprime le fichier de dump sur le disque
  -d, --DebugPriv            Obtenir SeDebugPrivilege
  -h, --help                 Afficher cette aide

Exemple

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Chargement du package de sécurité LSA
[+] Named pipe connecté et réponse avec le PID actuel 6492
[+] Handle de processus LSASS dupliqué trouvé 0x3d0
[+] Fichier de dump compressé enregistré sous test.gz

Améliorations

  • DuplicateDump utilise DInvoke pour appeler l'API AddSecurityPackage afin de charger un plugin LSA. Vous pouvez utiliser un appel RPC sans avoir à invoquer directement cet appel API. Consultez les détails dans le billet de blog de XPN

  • Récemment, splinter_code a découvert que SecLogon pouvait être utilisé pour dumper LSASS. Je vous recommande vivement d'étudier son billet de blog.

Références

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
Télécharger l’outil