Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
DuplicateDump — कस्टम LSA प्लगइन से एक डुप्लिकेटेड हैंडल का उपयोग करके LSASS की डंपिंग | Kitploit
उपकरण/GitHubGitHub/hagrid29/duplicatedump
विशेषाधिकार वृद्धिपोस्ट-शोषणरेड टीमिंग
GitHubhagrid29/duplicatedump

DuplicateDump

कस्टम LSA प्लगइन से एक डुप्लिकेटेड हैंडल का उपयोग करके LSASS की डंपिंग

रिपॉजिटरी देखें
207254 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

DuplicateDump

DuplicateDump, MirrorDump का एक फोर्क है जिसमें निम्नलिखित संशोधन हैं:

  • DInovke कार्यान्वयन
  • C++ में लिखा गया LSA प्लगइन DLL जिसे LSASS डंप करने के बाद साफ किया जा सकता है। MirrorDump LSA प्लगइन को .NET असेंबली के रूप में संकलित करता है जिसे LSASS प्रक्रिया द्वारा अनलोड नहीं किया जा सकता। यही कारण है कि MirrorDump प्लगइन को हटाने में विफल रहा।
  • डंप प्रक्रिया का PID (अर्थात DuplicateDump) नामित पाइप के माध्यम से LSA प्लगइन के साथ साझा किया जाता है
  • LSASS PID के बजाय MiniDumpWriteDump को मान "0" पास करना। यह MiniDumpWriteDump को LSASS के लिए अपना स्वयं का हैंडल खोलने से रोकता है।

DuplicateDump एक कस्टम LSA प्लगइन जोड़ता है जो LSASS प्रक्रिया से DuplicateDump में LSASS प्रक्रिया हैंडल की नकल बनाता है। इस प्रकार DuplicateDump के पास OpenProcess का आह्वान किए बिना LSASS के लिए उपयोग के लिए तैयार प्रक्रिया हैंडल होता है।

Testing

DuplicateDump को मेमोरी में लोड करके, यह बिना पहचान के LSASS मेमोरी डंप करने में सक्षम था:

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

Cortex XDR, Crowdstrike द्वारा पहचाना गया। SentinalOne पर बिना पहचान के lsass डंप करने में विफल रहा।

Usage

LSA प्लगइन संकलित करें (या तो SpLsaModeInitialize या dllMain फ़ंक्शन निर्यात करें) और DLL का पूरा पथ DuplicateDump को प्रदान करें।

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       The path to write the dump file to
  -p, --plugin=VALUE         Full file path to LSA plugin
  -c, --compress             GZip and delete the dump file on disk
  -d, --DebugPriv            Obtain SeDebugPrivilege
  -h, --help                 Display this help

उदाहरण

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz

Improvement

  • DuplicateDump LSA प्लगइन लोड करने के लिए API AddSecurityPackage को कॉल करने के लिए DInvoke का उपयोग करता है। आप उस API कॉल को सीधे आह्वान किए बिना RPC कॉल का उपयोग कर सकते हैं। XPN के ब्लॉग पोस्ट में विवरण देखें।

  • हाल ही में, splinter_code ने खोजा कि LSASS को डंप करने के लिए SecLogon का लाभ उठाया जा सकता है। दृढ़ता से अनुशंसा करते हैं कि आप उनके ब्लॉग पोस्ट का अध्ययन करें।

References

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
टूल डाउनलोड करें