LetMeowIn
C++ और MASM x64 का उपयोग करके बनाया गया एक परिष्कृत, गोपनीय LSASS डंपर।
जैसा कि Binary Defense और Cyber Security News पर देखा गया है।
अस्वीकरण
इसका उपयोग बुराई के लिए न करें। मैंने यह टूल सीखने के लिए बनाया है। अगर फेड आपके दरवाज़े पर दस्तक देते हैं तो मैं ज़िम्मेदार नहीं हूँ।
ऐतिहासिक रूप से निम्नलिखित को बायपास करने में सक्षम था (और वर्तमान में भी हो सकता है)
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (मजबूत प्रारंभिक अभिगम विधियों के साथ संयुक्त होने पर)

विशेषताएँ
विभिन्न तरीकों का उपयोग करके पहचान से बचता है, जैसे:
- अप्रत्यक्ष सिस्टम कॉल के माध्यम से NTAPI संचालन को मैन्युअल रूप से लागू करना
अक्षम करना टेलीमेट्री सुविधाओं को तोड़ना (जैसे ETW)
- कंपाइल-टाइम हैश जनरेशन के माध्यम से बहुरूपता
- API फ़ंक्शन नामों और पॉइंटर्स को अस्पष्ट (ओबफस्केट) करना
- नए खोलने के बजाय मौजूदा LSASS हैंडल्स की नकल (डुप्लिकेट) करना
- मेमोरी डंप करने के लिए LSASS प्रक्रिया की ऑफ़लाइन प्रतियां बनाना
- गिराए गए फ़ाइलों के
MDMP हस्ताक्षर को दूषित करना
- शायद अन्य चीज़ें जो मैं यहाँ उल्लेख करना भूल गया
नुकसान
- केवल x64 आर्किटेक्चर पर काम करता है
- लक्षित सिस्टम पर मौजूदा खुले LSASS हैंडल्स होने पर निर्भर करता है
- यह उम्मीद न करें कि यह हमेशा के लिए अनडिटेक्टेबल रहेगा 🙂