
KslD.sys BYOVD तकनीक का उपयोग करते हुए इन-लाइन LSASS क्रेडेंशियल निष्कर्षण के लिए बीकन ऑब्जेक्ट फ़ाइल। केवल Microsoft-हस्ताक्षरित घटकों का उपयोग करके, प्रक्रिया इंजेक्शन के बिना PPL-संरक्षित LSASS से NT हैश और सादा पाठ पासवर्ड निकालता है।
C2 से KslD.sys BYOVD तकनीक का उपयोग करके इन-लाइन LSASS क्रेडेंशियल निष्कर्षण के लिए एक बीकन ऑब्जेक्ट फ़ाइल (BOF)।
यह प्रोजेक्ट निम्नलिखित ब्लॉग पोस्ट पर आधारित है: https://avantguard.io/blog/erfahrungsbericht-ki-gest%C3%BCtzte-bof-entwicklung-im-red-team
यह BOF KslKatz (Maximilian Barz) पर आधारित है, जो स्वयं दो मूलभूत प्रोजेक्टों पर निर्मित है:
साथ ही, भेद्यता का प्राथमिक स्रोत maxkray13 और उनका प्रोजेक्ट Defender प्रतीत होता है।
PPL-संरक्षित LSASS से प्रक्रिया में इंजेक्ट किए बिना क्रेडेंशियल निकालता है, केवल डिस्क पर पहले से मौजूद Microsoft-हस्ताक्षरित घटकों का उपयोग करके:
make
bin/kslkatzbof.x64.o उत्पन्न करता है।
अपने पसंदीदा BOF लोडर का उपयोग करके BOF लोड करें।
केवल अधिकृत सुरक्षा परीक्षण के लिए। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध इस टूल का दुरुपयोग अवैध है।