Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RToolZ — Un dumper Lsass furtif - peut abuser du pilote ProcExp152.sys pour dumper le Lsass PPL, sans appels à dbghelp.lib. | Kitploit
Outils/GitHubGitHub/omribaso/rtoolz
Escalade de PrivilègesExploitationPost-ExploitationTests d'IntrusionRed Teaming
GitHubomribaso/rtoolz

RToolZ

Un dumper Lsass furtif - peut abuser du pilote ProcExp152.sys pour dumper le Lsass PPL, sans appels à dbghelp.lib.

Voir le dépôt
32643il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

RToolZ

Un dumper Lsass furtif - peut abuser du pilote ProcExp152.sys pour dumper un Lsass protégé par PPL.

Qu'est-ce qui le rend si spécial ?

Aucun appel à MiniDump ni à aucune méthode de dbghelp.lib, tout le processus de dumping est effectué MANUELLEMENT par le dumper tout en réduisant la taille du dump au minimum en supprimant les DLL inutiles.

Méthodes et mode d'emploi

OmriToolZ dispose de 3 méthodes pour dumper lsass :

  1. La première méthode consiste simplement à utiliser des syscalls directs pour obtenir un handle sur lsass.
  2. La deuxième méthode, un handle sur lsass est demandé avec les permissions PROCESS_CREATE_PROCESS, crée un nouveau processus au nom de lsass et duplique le nouveau processus afin d'obtenir PROCESS_ALL_ACCESS sur lsass.exe (une sorte d'élévation de privilèges de handle).
  3. La troisième méthode ne fonctionne qu'avec le PILOTE PROCEXP152.sys chargé ; cette méthode obtient un HANDLE sur le pilote et en abuse pour obtenir un handle sur le processus LSASS.exe
    elle peut être utilisée pour contourner la défense lsass "RunAsPPL". Exécutez simplement .\procexp64.exe -accepteula /t AVANT d'utiliser la troisième méthode de dumping, vous pouvez aussi charger le pilote de toute autre manière souhaitée.

Options :


--valid - ce flag sera utilisé pour générer un dump sans randomiser la signature ; s'il n'est pas utilisé, vous devez utiliser le script restore_signature.sh.
--write - spécifie le chemin où vous enregistrez le dump sur le disque.
-m - spécifie les méthodes listées ci-dessus.
-p - le PID de lsass.exe

Crédits

  1. Une partie du code a été reprise et modifiée depuis le projet https://github.com/helpsystems/nanodump.
Télécharger l’outil