
Beacon Object File pour l'extraction en ligne d'identifiants LSASS via la technique BYOVD utilisant KslD.sys. Extrait les hashs NT et les mots de passe en clair de LSASS protégé par PPL sans injection de processus, en utilisant uniquement des composants signés par Microsoft.
Un fichier objet Beacon (BOF) d'extraction en ligne des identifiants LSASS depuis un C2 utilisant la technique BYOVD KslD.sys.
Ce projet est basé sur le billet de blog : https://avantguard.io/blog/erfahrungsbericht-ki-gest%C3%BCtzte-bof-entwicklung-im-red-team
Ce BOF est basé sur KslKatz (Maximilian Barz), qui s'appuie lui-même sur deux projets fondateurs :
De plus, la source principale de la vulnérabilité semble être maxkray13 et son projet Defender
Extrait les identifiants du LSASS protégé par PPL sans injection dans le processus, en utilisant uniquement des composants signés par Microsoft déjà présents sur le disque :
make
Produit bin/kslkatzbof.x64.o.
Chargez le BOF en utilisant votre chargeur BOF préféré.
Pour les tests de sécurité autorisés uniquement. L'utilisation abusive de cet outil contre des systèmes sans autorisation explicite est illégale.