
Il s'agit de l'outil permettant de dumper le processus LSASS sur les versions modernes de Windows 11.
C'est un outil qui utilise l'ancien programme WerfaultSecure.exe pour extraire la mémoire des processus protégés par PPL (Protected Process Light), tels que LSASS.EXE. La sortie est au format MINIDUMP de Windows.
Cet outil remplace automatiquement l'en-tête magique "MDMP" par un en-tête magique PNG. Une fois l'extraction terminée, vous devez restaurer les 4 octets magiques d'origine au début du fichier avec les 4 octets originaux : {0x4D, 0x44, 0x4D, 0x50} "MDMP".
WSASS.exe path_to_werfaultsecure.exe target_PID
Exemple : WSASS.exe C:\TMP\WerfaultSecure.exe 888
Utiliser WSASS pour extraire LSASS
Outil pour exécuter un processus avec PPL sans pilote
Youtube : https://www.youtube.com/watch?v=FZ20oQ-pVwg
Outils essentiels que chaque chercheur en sécurité et hacker devrait avoir dans sa boîte à outils :
Quelques livres que vous devriez lire pour affûter vos compétences en cybersécurité, notamment en sécurité offensive :