
Rust in-memory dumper
इस शानदार टूल से अपने windows local security authority क्रेडेंशियल की सुरक्षा जाँचें।
युग्मित डंप डिकोडर @ https://github.com/ruggi99/combine-decoder
safetydump रस्ट लाइब्रेरी को पुनः अनुकूलित करके (लेखक को बहुत-बहुत धन्यवाद!!!), मैं अधिकांश EDRs द्वारा लगाए गए सभी प्रति-उपायों को आसानी से बायपास करने में सक्षम रहा हूँ, Kaspersky EDR और TrendMicro को छोड़कर (कुछ घंटे पहले की नई डिटेक्शन)
एक वर्ष पहले तक, कस्टम कॉलबैक के साथ dbghelp!MiniDumpWriteDump का उपयोग अधिकांश एंटीवायरस/EDR समाधानों को बायपास करने के लिए किया जा सकता था।
अब, उनमें से अधिकांश C++, Delphi और C# जैसी भाषाओं में लिखे गए प्रोग्रामों के लिए सिस्टम API उपयोग पैटर्न को स्थिर या व्यवहारिक रूप से आसानी से पहचान लेते हैं। (वैसे यह अप्रलेखित NtOpenProcessEx की बदौलत संभव हो सकता है, लेकिन यह एक और कहानी है)
यदि आपके पास Go इम्प्लीमेंटेशन है, तो कृपया मुझे फीडबैक दें। मैं उस पर काम कर रहा हूँ लेकिन मेमोरी आकार से संबंधित कुछ बग अभी भी हैं
मुझे संदेह है कि MiniDumpWriteDump कॉलबैक की निगरानी करने का अभी भी कोई तरीका नहीं है, और इस तकनीक के माध्यम से संभावित क्रेडेंशियल डंप के विरुद्ध सारी सुरक्षा तब मशीन लर्निंग डिटेक्शन को सौंप दी जाती है।



इनकी सहायता से पूर्ण हुआ
कई कोड स्निपेट इनसे लिए गए हैं
इस टूल के किसी भी अनुचित उपयोग के लिए मैं जिम्मेदार नहीं हूँ। यह शोध और सुरक्षा परीक्षण उद्देश्य के लिए है।
इस उप-तकनीक के विरुद्ध एकमात्र प्रभावी शमन उपाय (जिनके बारे में मुझे ज्ञात है) RunAsPPL और CredentialGuard हैं, लेकिन इन विकल्पों को सक्षम करना हमेशा संभव नहीं होता।