LetMeowIn
Un dumper LSASS sophistiqué et furtif utilisant C++ et MASM x64.
Comme vu sur Binary Defense et Cyber Security News
Avertissement
Ne faites pas le mal avec cet outil. Je l'ai créé pour apprendre. Je ne suis pas responsable si les fédéraux frappent à votre porte.
Historiquement, il pouvait contourner (et peut-être encore actuellement)
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (lorsqu'il est combiné à de solides méthodes d'accès initial)

Fonctionnalités
Évite la détection en utilisant divers moyens, tels que :
- Implémentation manuelle des opérations NTAPI via des appels système indirects
Désactiver Casser les fonctionnalités de télémétrie (c.-à-d. ETW)
- Polymorphisme via la génération de hachage au moment de la compilation
- Obfuscation des noms de fonctions API et des pointeurs
- Duplication des handles LSASS existants au lieu d'en ouvrir de nouveaux
- Création de copies hors ligne du processus LSASS pour effectuer des dumps de mémoire
- Corruption de la signature
MDMP des fichiers déposés
- Probablement d'autres choses que j'ai oublié de mentionner ici
Inconvénients
- Ne fonctionne que sur l'architecture x64
- Dépend de la présence de handles LSASS déjà ouverts sur les systèmes cibles
- Ne vous attendez pas à ce que cela reste indétectable pour toujours 🙂