Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PPLFaultDumpBOF — Cobalt Strike BOF qui exploite un contournement de Windows Protected Process Light pour vider les processus protégés, permettant l'accès aux identifiants depuis LSASS. | Kitploit
Outils/GitHubGitHub/trustedsec/pplfaultdumpbof
Escalade de PrivilègesExploitationPost-ExploitationRed Teaming
GitHubtrustedsec/pplfaultdumpbof

PPLFaultDumpBOF

Cobalt Strike BOF qui exploite un contournement de Windows Protected Process Light pour vider les processus protégés, permettant l'accès aux identifiants depuis LSASS.

Voir le dépôt
14611il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Il s'agit d'une œuvre dérivée de https://github.com/gabriellandau/PPLFault.

Veuillez consulter ce dépôt pour toutes les recherches originales et de plus amples informations. Cette conversion ne modifie intentionnellement pas les IOC de la version originale de l'outil.

PPLFaultDumpBOF

Reprend le PPLFault original ainsi que le DumpShellcode inclus d'origine et combine le tout dans un BOF ciblant Cobalt Strike.

Si vous souhaitez exécuter ceci dans d'autres projets, veuillez envisager d'utiliser notre implémentation de runner BOF COFFLoader

Compilation

Normalement, j'aime utiliser mingw-w64 pour compiler mes BOF, mais étant donné que cet exploit nécessite une version moderne de Windows 10 pour fonctionner, il a été plus facile de convertir et de compiler avec cl.exe.

Vous devez démarrer une invite de développeur Visual Studio x64 native. Ensuite, à partir de cette invite, exécutez makebof.bat

Structure du code

La structure de ce code correspond étroitement à celle de l'original, mais les fichiers de solution d'origine ont été supprimés car ils ne sont pas utilisés dans une compilation BOF. Commencez par entry.c car c'est le point d'entrée du BOF et c'est là que tous les autres fichiers .h / .c sont inclus.

Exemple de sortie

Cobalt Strike Output

Utilisation

Chargez d'abord PPLFault.cna dans Cobalt Strike. Ensuite, dans n'importe quelle console, exécutez pplfaultdump <pid> <outputpath>

Licence

Silhouette est couvert par la licence ELv2. Il utilise phnt de SystemInformer sous la licence MIT.

Crédits

Inspiré par PPLdump de Clément Labro, que Microsoft a corrigé en juillet 2022.

ANGRYORCHARD a été créé par Austin Hudson, qui l'a publié lorsque Microsoft a corrigé PPLdump.

PPLFault par Gabriel Landau chez Elastic Security

Télécharger l’outil