
केवल NTAPI फ़ंक्शंस का उपयोग करके lsass को डंप करें, 3 JSON और 1 ZIP फ़ाइल बनाएं... और बाद में MiniDump फ़ाइल उत्पन्न करें!
TrickDump, Minidump फ़ाइल बनाए बिना lsass प्रक्रिया को डंप करता है, इसके बजाय मेमोरी क्षेत्र डंप के साथ 3 JSON और 1 ZIP फ़ाइल उत्पन्न करता है। तीन चरणों में:
Lock: RtlGetVersion का उपयोग करके OS जानकारी प्राप्त करें।
Shock: NtOpenProcessToken और NtAdjustPrivilegeToken के साथ SeDebugPrivilege विशेषाधिकार प्राप्त करें, NtGetNextProcess और NtQueryInformationProcess के साथ एक हैंडल खोलें और फिर NtQueryInformationProcess और NtReadVirtualMemory का उपयोग करके मॉड्यूल जानकारी प्राप्त करें।
Barrel: SeDebugPrivilege विशेषाधिकार प्राप्त करें, एक हैंडल खोलें और फिर NtQueryVirtualMemory और NtReadVirtualMemory का उपयोग करके मेमोरी क्षेत्रों की जानकारी प्राप्त करें और डंप करें।

हमले के सिस्टम में, Minidump फ़ाइल उत्पन्न करने के लिए create_dump.py स्क्रिप्ट का उपयोग करें:
python3 create_dump.py [-l LOCK_JSON] [-s SHOCK_JSON] [-b BARREL_JSON] [-z BARREL_ZIP] [-o OUTPUT_FILE]
इस तकनीक के लाभ हैं:
डिस्क, मेमोरी या नेटवर्क ट्रैफ़िक में कभी भी कोई वैध Minidump फ़ाइल नहीं होती है।
एकल प्रोग्राम या प्रक्रिया पूरे हमले को निष्पादित नहीं करती है, बल्कि तीन अलग-अलग प्रोग्राम होते हैं, जो कम फ़्लैग उठा सकते हैं।
प्रोग्राम केवल NTAPIS का उपयोग करते हैं (यह प्रोजेक्ट NativeDump का एक प्रकार है)।
यह PROCESS_VM_OPERATION और PROCESS_VM_WRITE एक्सेस अधिकारों के साथ lsass प्रक्रिया हैंडल प्राप्त करने के लिए OpenProcess या NtOpenProcess का उपयोग नहीं करता है।
प्रत्येक प्रोग्राम API हुकिंग को बायपास करने के लिए ntdll.dll लाइब्रेरी के ".text" सेक्शन को ओवरराइट करने की अनुमति देता है:
यह विभिन्न भाषाओं में उपलब्ध है:
यह काम नहीं करेगा यदि PPL सक्षम है, PEB संरचना अपठनीय है या बाइनरी 64-बिट के रूप में संकलित नहीं हैं। अपडेट: अब PEB को पढ़े बिना प्रोग्राम निष्पादित करना संभव है, peb-unreadable branch देखें :)
यह तकनीक विंडोज के नवीनतम संस्करणों पर ठीक काम करती है और सामान्य AV और EDR समाधानों के विरुद्ध परीक्षण की गई है, लेकिन चुपकेपन आपके द्वारा चुने गए "flavour" पर निर्भर करेगा: सर्वोत्तम परिणामों के लिए असामान्य भाषाओं का उपयोग करें और बाइनरी को अनुकूलित करें!
प्रोग्राम पीड़ित सिस्टम में निष्पादित किए जाते हैं, जो तीन JSON फ़ाइलें (मेमोरी क्षेत्रों की जानकारी के साथ) और एक ज़िप फ़ाइल (प्रत्येक मेमोरी क्षेत्र डंप के साथ) बनाते हैं।
Lock.exe [disk/knowndlls/debugproc]
Shock.exe [disk/knowndlls/debugproc]
Barrel.exe [disk/knowndlls/debugproc]
आप बिना ntdll.dll लाइब्रेरी को ओवरराइट किए सीधे प्रोग्राम निष्पादित कर सकते हैं:

या तीन अलग-अलग ओवरराइट तकनीकों में से एक का उपयोग करें:

फिर Minidump फ़ाइल उत्पन्न होती है:

यदि आप केवल एक बाइनरी निष्पादित करना पसंद करते हैं, तो Trick.exe एक ZIP फ़ाइल उत्पन्न करता है जिसमें 3 JSON फ़ाइलें और मेमोरी क्षेत्रों वाली ZIP फ़ाइल शामिल होती है:
Trick.exe [disk/knowndlls/debugproc] [IP_ADDRESS] [PORT]
आप ZIP फ़ाइल स्थानीय रूप से बना सकते हैं, वैकल्पिक रूप से Ntdll ओवरराइट विधि का उपयोग करते हुए:

या इसे IP पता और पोर्ट के रूप में दूसरे और तीसरे पैरामीटर का उपयोग करके दूरस्थ पोर्ट पर भेजें:

दोनों ही मामलों में आपको इस तरह एक ZIP फ़ाइल मिलती है, इसे अनज़िप करें और Minidump फ़ाइल बनाएं:
