
एक गुप्त Lsass डम्पर - PPL Lsass को डम्प करने के लिए ProcExp152.sys ड्राइवर का दुरुपयोग कर सकता है, कोई dbghelp.lib कॉल नहीं।
एक स्टील्थी Lsass डंपर - PPL Lsass को डंप करने के लिए ProcExp152.sys ड्राइवर का दुरुपयोग कर सकता है।
MiniDump या किसी भी dbghelp.lib विधियों को कॉल नहीं किया जाता, सारी डंपिंग प्रक्रिया डंपर द्वारा मैन्युअल रूप से की जाती है, साथ ही अनावश्यक DLLs को हटाकर डंप आकार को न्यूनतम कर दिया जाता है।
OmriToolZ के पास lsass डंप करने के 3 तरीके हैं:
PROCESS_CREATE_PROCESS अनुमतियों के साथ lsass का हैंडल अनुरोध किया जाता है, lsass के नाम पर एक नई प्रक्रिया बनाई जाती है और नई प्रक्रिया को fork करके lsass.exe पर PROCESS_ALL_ACCESS प्राप्त किया जाता है (हैंडल विशेषाधिकार वृद्धि का एक प्रकार)।PROCEXP152.sys ड्राइवर के लोड होने पर काम कर सकता है, यह तरीका ड्राइवर का HANDLE प्राप्त करेगा और LSASS.exe प्रक्रिया पर हैंडल पाने के लिए इसका दुरुपयोग करेगा।"RunAsPPL" lsass सुरक्षा को बायपास करने के लिए किया जा सकता है, डंपिंग की तीसरी विधि का उपयोग करने से पहले केवल .\procexp64.exe -accepteula /t चलाएँ, आप ड्राइवर को किसी अन्य तरीके से भी लोड कर सकते हैं जो आप चाहें।--valid - फ्लैग का उपयोग हस्ताक्षर को रैंडमाइज़ किए बिना डंप जनरेट करने के लिए किया जाएगा, यदि इसका उपयोग नहीं किया जाता है तो आपको restore_signature.sh स्क्रिप्ट का उपयोग करना होगा।
--write - वह पथ निर्दिष्ट करता है जहाँ आप डंप को डिस्क पर डालते हैं।
-m - ऊपर सूचीबद्ध विधियों को निर्दिष्ट करता है।
-p - lsass.exe का PID