
Un dumper Lsass furtif - peut abuser du pilote ProcExp152.sys pour dumper le Lsass PPL, sans appels à dbghelp.lib.
Un dumper Lsass furtif - peut abuser du pilote ProcExp152.sys pour dumper un Lsass protégé par PPL.
Aucun appel à MiniDump ni à aucune méthode de dbghelp.lib, tout le processus de dumping est effectué MANUELLEMENT par le dumper tout en réduisant la taille du dump au minimum en supprimant les DLL inutiles.
OmriToolZ dispose de 3 méthodes pour dumper lsass :
PROCESS_CREATE_PROCESS, crée un nouveau processus au nom de lsass et duplique le nouveau processus afin d'obtenir PROCESS_ALL_ACCESS sur lsass.exe (une sorte d'élévation de privilèges de handle).PROCEXP152.sys chargé ; cette méthode obtient un HANDLE sur le pilote et en abuse pour obtenir un handle sur le processus LSASS.exe"RunAsPPL". Exécutez simplement .\procexp64.exe -accepteula /t AVANT d'utiliser la troisième méthode de dumping, vous pouvez aussi charger le pilote de toute autre manière souhaitée.--valid - ce flag sera utilisé pour générer un dump sans randomiser la signature ; s'il n'est pas utilisé, vous devez utiliser le script restore_signature.sh.
--write - spécifie le chemin où vous enregistrez le dump sur le disque.
-m - spécifie les méthodes listées ci-dessus.
-p - le PID de lsass.exe