
Cet outil exploite la technique Process Forking en utilisant l'API RtlCreateProcessReflection pour cloner le processus lsass.exe. Une fois le clone créé, il utilise les callbacks MINIDUMP_CALLBACK_INFORMATION pour générer un dump mémoire du processus cloné.
Cet outil exploite la technique de forking de processus à l'aide de l'API RtlCreateProcessReflection pour cloner le processus lsass.exe. Une fois le clone créé, il utilise les callbacks MINIDUMP_CALLBACK_INFORMATION pour générer un dump mémoire du processus cloné.
Exécutez simplement le fichier compilé.
ReflectDump.exe
Utilisez Mimikatz ou Pypykatz pour analyser le fichier de dump hors ligne.
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
Le contenu fourni sur ce dépôt est uniquement à des fins éducatives et informatives.
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass