
LSASS मिनीडंप के लिए C# टूल जिसमें अप्रत्यक्ष सिस्कॉल, ETW पैचिंग, और ड्राइवर या WER फॉल्ट के माध्यम से PPL बायपास सहित कई चोरी-छिपे तकनीकें शामिल हैं। एन्क्रिप्टेड/इन-मेमोरी क्रेडेंशियल पार्सिंग का समर्थन करता है।
LSASS प्रक्रिया का मिनिडंप करने के लिए एक और उपकरण जो पता लगाने से बचने के लिए कुछ तकनीकों का उपयोग करता है।

POSTDump, ReactOS मिनिडंप फ़ंक्शन का C# / .NET कार्यान्वयन है (जैसे nanodump), इस प्रकार Windows API MiniDumpWriteDump फ़ंक्शन की कॉल से बचता है।
डंप लॉजिक कोड POSTMinidump प्रोजेक्ट के अंतर्गत सहेजा गया है, इसे अपने स्वयं के प्रोजेक्ट्स के लिए उपयोग करने में संकोच न करें।
NanoDump की तरह, आप मिनिडंप के लिए एन्क्रिप्ट कर सकते हैं या अमान्य हस्ताक्षर का उपयोग कर सकते हैं।
सुरक्षित प्रक्रियाओं को डंप/किल करने के लिए ProcExp ड्राइवर का उपयोग समर्थित है।
LSASS डंप करें:
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +
"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +
मैं POST Luxembourg में काम करता हूँ और उन्हें धन्यवाद देता हूँ कि उन्होंने इस प्रोजेक्ट को विकसित और बनाए रखने के लिए मुझे कुछ समय आवंटित किया! POST वेबसाइट पर जाएं https://www.post.lu/business/produits-et-services/cyberforce.
यह सॉफ्टवेयर पूरी तरह से अकादमिक अनुसंधान और प्रभावी रक्षात्मक तकनीकों के विकास के उद्देश्यों के लिए बनाया गया है, और इसका उपयोग सिस्टम पर हमला करने के लिए नहीं किया जाना है, सिवाय उन मामलों के जहां स्पष्ट रूप से अधिकृत किया गया हो। परियोजना के अनुरक्षक सॉफ्टवेयर के दुरुपयोग के लिए जिम्मेदार या उत्तरदायी नहीं हैं। जिम्मेदारी से उपयोग करें।