
Outil C# pour minidump LSASS avec plusieurs techniques d'évasion incluant des appels système indirects, du patch ETW, et un contournement PPL via pilote ou défaut WER. Prend en charge l'analyse de mots de passe chiffrés/en mémoire.
Un autre outil pour effectuer un minidump du processus LSASS en utilisant quelques techniques pour éviter la détection.

POSTDump est l'implémentation C# / .NET de la fonction minidump de ReactOS (comme nanodump), évitant ainsi l'appel à la fonction Windows API MiniDumpWriteDump.
Le code de logique de dump est sauvegardé dans le projet POSTMinidump, n'hésitez pas à l'utiliser pour vos propres projets.
Comme NanoDump, vous pouvez chiffrer ou utiliser une signature invalide pour le minidump.
L'utilisation du pilote ProcExp est prise en charge pour dumper/tuer les processus protégés.
Dump LSASS :
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - Utiliser la technique d'instantané\n" +
"--fork - Utiliser la technique fork [par défaut]\n" +
"--duplicate-elevate - Rechercher un handle lsass existant pour le dupliquer et l'élever\n" +
"--elevate-handle - Ouvrir un handle avec des privilèges bas et le dupliquer pour obtenir des privilèges plus élevés (par défaut : true)\n" +
"--asr - Tenter le dump en utilisant le contournement ASR (pas de signature/chiffrement disponible, fichier .dmp écrit sur le disque)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - Rechercher un handle lsass existant pour le dupliquer et l'élever\n" +
"--werfaultsecure - Tenter le dump en utilisant werfaultsecure vulnérable pour dumper le processus PPL\n" +
"--driver, -d - Utiliser le pilote Process Explorer pour ouvrir un handle lsass et dumper lsass\n" +
"--kill, -k [processID] - Utiliser le pilote Process Explorer pour tuer un processus et quitter\n" +
"[GLOBAL]\n" +
"--help, -h - Afficher l'aide\n" +
"--encrypt, -e - Chiffrer le dump en mémoire\n" +
"--signature, -s - Générer une signature Minidump invalide\n" +
"--live - Analyser les credentials depuis la mémoire sans écrire dans un fichier sur le disque\n" +
"--parse-dump - Analyser les credentials depuis le fichier de dump\n" +
"--outfile, -o - Fichier de sortie où écrire le dump\n" +
Je travaille chez POST Luxembourg et les remercie de m'avoir accordé du temps pour développer et maintenir ce projet ! Visitez le site web de POST à https://www.post.lu/business/produits-et-services/cyberforce.
Ce logiciel a été créé uniquement à des fins de recherche académique et pour le développement de techniques défensives efficaces, et n'est pas destiné à être utilisé pour attaquer des systèmes sauf autorisation explicite. Les mainteneurs du projet ne sont pas responsables en cas d'utilisation abusive du logiciel. Utilisez-le de manière responsable.