
Cobalt Strike BOF qui exploite un contournement de Windows Protected Process Light pour vider les processus protégés, permettant l'accès aux identifiants depuis LSASS.
Veuillez consulter ce dépôt pour toutes les recherches originales et de plus amples informations. Cette conversion ne modifie intentionnellement pas les IOC de la version originale de l'outil.
Reprend le PPLFault original ainsi que le DumpShellcode inclus d'origine et combine le tout dans un BOF ciblant Cobalt Strike.
Si vous souhaitez exécuter ceci dans d'autres projets, veuillez envisager d'utiliser notre implémentation de runner BOF COFFLoader
Normalement, j'aime utiliser mingw-w64 pour compiler mes BOF, mais étant donné que cet exploit nécessite une version moderne de Windows 10 pour fonctionner, il a été plus facile de convertir et de compiler avec cl.exe.
Vous devez démarrer une invite de développeur Visual Studio x64 native. Ensuite, à partir de cette invite, exécutez makebof.bat
La structure de ce code correspond étroitement à celle de l'original, mais les fichiers de solution d'origine ont été supprimés car ils ne sont pas utilisés dans une compilation BOF. Commencez par entry.c car c'est le point d'entrée du BOF et c'est là que tous les autres fichiers .h / .c sont inclus.

Chargez d'abord PPLFault.cna dans Cobalt Strike.
Ensuite, dans n'importe quelle console, exécutez pplfaultdump <pid> <outputpath>
Silhouette est couvert par la licence ELv2. Il utilise phnt de SystemInformer sous la licence MIT.
Inspiré par PPLdump de Clément Labro, que Microsoft a corrigé en juillet 2022.
ANGRYORCHARD a été créé par Austin Hudson, qui l'a publié lorsque Microsoft a corrigé PPLdump.
PPLFault par Gabriel Landau chez Elastic Security