Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
POSTDump — Outil C# pour minidump LSASS avec plusieurs techniques d'évasion incluant des appels système indirects, du patch ETW, et un contournement PPL via pilote ou défaut WER. Prend en charge l'analyse de mots de passe chiffrés/en mémoire. | Kitploit
Outils/GitHubGitHub/yolop0wn/postdump
Escalade de PrivilègesPost-ExploitationRed Teaming
GitHubyolop0wn/postdump

POSTDump

Outil C# pour minidump LSASS avec plusieurs techniques d'évasion incluant des appels système indirects, du patch ETW, et un contournement PPL via pilote ou défaut WER. Prend en charge l'analyse de mots de passe chiffrés/en mémoire.

Voir le dépôt
3453948il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

POSTDump


Un autre outil pour effectuer un minidump du processus LSASS en utilisant quelques techniques pour éviter la détection.

screenshot

POSTDump est l'implémentation C# / .NET de la fonction minidump de ReactOS (comme nanodump), évitant ainsi l'appel à la fonction Windows API MiniDumpWriteDump. Le code de logique de dump est sauvegardé dans le projet POSTMinidump, n'hésitez pas à l'utiliser pour vos propres projets.

Comme NanoDump, vous pouvez chiffrer ou utiliser une signature invalide pour le minidump.

L'utilisation du pilote ProcExp est prise en charge pour dumper/tuer les processus protégés.

Utilisation

Dump LSASS :

root@kitploit:~
c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - Utiliser la technique d'instantané\n" +
"--fork - Utiliser la technique fork [par défaut]\n" +
"--duplicate-elevate - Rechercher un handle lsass existant pour le dupliquer et l'élever\n" +
"--elevate-handle - Ouvrir un handle avec des privilèges bas et le dupliquer pour obtenir des privilèges plus élevés (par défaut : true)\n" +
"--asr - Tenter le dump en utilisant le contournement ASR (pas de signature/chiffrement disponible, fichier .dmp écrit sur le disque)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - Rechercher un handle lsass existant pour le dupliquer et l'élever\n" +
"--werfaultsecure - Tenter le dump en utilisant werfaultsecure vulnérable pour dumper le processus PPL\n" +
"--driver, -d - Utiliser le pilote Process Explorer pour ouvrir un handle lsass et dumper lsass\n" +
"--kill, -k [processID] - Utiliser le pilote Process Explorer pour tuer un processus et quitter\n" +

"[GLOBAL]\n" +
"--help, -h - Afficher l'aide\n" +
"--encrypt, -e - Chiffrer le dump en mémoire\n" +
"--signature, -s - Générer une signature Minidump invalide\n" +
"--live - Analyser les credentials depuis la mémoire sans écrire dans un fichier sur le disque\n" +
"--parse-dump - Analyser les credentials depuis le fichier de dump\n" +
"--outfile, -o - Fichier de sortie où écrire le dump\n" +

Évasion

  • Utilisation d'appels système indirects avec la technique de la porte de halo pour récupérer les IDs des appels système
  • Aucun appel d'allocation/protection mémoire n'est effectué pour l'appel système indirect ; à la place, des codecaves RWX libres trouvées dans le processus actuel sont utilisées
  • Patching ETW
  • Aucun appel à MiniDumpWriteDump
  • Analyse en direct des credentials lsass (pas d'écriture de dump)

Idées d'amélioration

  • Implémenter plus de techniques de dump (seclogon, PPLMedic, Shtinkering ...)
  • Plus de techniques d'évasion (spoofing de pile d'appels)
  • Implémenter Godfault pour éviter l'utilisation de pilote

Compilation

  • Vous pouvez compiler en utilisant .NET Framework 4.5.1 tel quel.
  • En fonction de la version de CLR installée sur le système où vous exécutez PostDump, vous devrez peut-être passer à .NET 3.5 plus d'infos ici

Sponsors

Je travaille chez POST Luxembourg et les remercie de m'avoir accordé du temps pour développer et maintenir ce projet ! Visitez le site web de POST à https://www.post.lu/business/produits-et-services/cyberforce.

Crédits

  • s4ntiago_p pour l'impressionnant outil NanoDump
  • Yaxser (pilote procexp)
  • SECFORCE pour avoir trouvé la codecave RWX
  • 0xAbdullah pour la technique ASR
  • cube0x0 pour la librairie Minidump pour analyser lsass

Avertissement

Ce logiciel a été créé uniquement à des fins de recherche académique et pour le développement de techniques défensives efficaces, et n'est pas destiné à être utilisé pour attaquer des systèmes sauf autorisation explicite. Les mainteneurs du projet ne sont pas responsables en cas d'utilisation abusive du logiciel. Utilisez-le de manière responsable.

Télécharger l’outil