
यह टूल RtlCreateProcessReflection API का उपयोग करके lsass.exe प्रक्रिया को क्लोन करने के लिए प्रोसेस फोर्किंग तकनीक का लाभ उठाता है। क्लोन बनने के बाद, यह क्लोन की गई प्रक्रिया का मेमोरी डंप उत्पन्न करने के लिए MINIDUMP_CALLBACK_INFORMATION कॉलबैक का उपयोग करता है।
यह टूल RtlCreateProcessReflection API का उपयोग करके Process Forking तकनीक का लाभ उठाता है, ताकि lsass.exe प्रक्रिया का क्लोन बनाया जा सके। क्लोन बनने के बाद, यह क्लोन की गई प्रक्रिया का मेमोरी डंप उत्पन्न करने के लिए MINIDUMP_CALLBACK_INFORMATION कॉलबैक का उपयोग करता है।
संकलित फ़ाइल को केवल निष्पादित करें।
ReflectDump.exe
डंप फ़ाइल को ऑफ़लाइन पार्स करने के लिए Mimikatz या Pypykatz का उपयोग करें।
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
इस रिपॉज़िटरी में प्रदान की गई सामग्री केवल शैक्षिक और सूचनात्मक उद्देश्यों के लिए है।
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass