
Rust in-memory dumper
Vérifiez la sécurité des informations d'identification de votre autorité de sécurité locale Windows avec cet outil génial.
Décodeur de dump associé @ https://github.com/ruggi99/combine-decoder
En réadaptant la bibliothèque rust safetydump (un grand merci à l'auteur !!!), j'ai pu contourner FACILEMENT toutes les contre-mesures mises en place par la plupart des EDR, à l'exception de Kaspersky EDR et TrendMicro (nouvelle détection, depuis quelques heures).
dbghelp!MiniDumpWriteDump avec un callback personnalisé pouvait être utilisé, jusqu'à il y a un an, pour contourner la plupart des solutions antivirus/EDR.
Désormais, la plupart d'entre eux reconnaissent EASILY de manière statique ou comportementale le schéma d'utilisation des API système, pour les programmes écrits dans des langages tels que C++, Delphi et C#. (ce serait quand même possible grâce à NtOpenProcessEx non documenté, mais c'est une autre histoire)
Si vous avez une implémentation en Go, donnez-moi votre retour. J'y travaille mais j'ai encore quelques bugs liés à la taille de la mémoire.
Je soupçonne qu'il n'existe toujours aucun moyen de surveiller le callback de MiniDumpWriteDump, et toute la protection contre un éventuel dump d'informations d'identification via cette technique est alors confiée aux détections par apprentissage automatique.



Réalisé grâce à
De nombreux extraits de code proviennent de
Je ne suis pas responsable de toute utilisation inappropriée de cet outil. Il est destiné à des fins de recherche et de test de sécurité.
Les seules atténuations efficaces (à ma connaissance) contre cette sous-technique sont RunAsPPL et CredentialGuard, mais il n'est pas toujours possible d'activer ces options.