
Strumento di red teaming per effettuare il dump della memoria di LSASS, aggirando le contromisure di base.
"Non esiste la sopravvivenza del più adatto.
Sopravvivenza del più adeguato, forse.
Non importa se una soluzione è ottimale.
Ciò che conta è se batte l'alternativa."-- Peter Watts, Blindsight (2006)
Strumento di red teaming per dumpare la memoria di LSASS, bypassando le contromisure di base. Usa Transactional NTFS (TxF API) per rimescolare in modo trasparente il dump della memoria, al fine di evitare di attivare AV/EDR/XDR.
$ brew install mingw-w64
$ rustup target add x86_64-pc-windows-gnu
$ cargo build --release --target x86_64-pc-windows-gnu
In una finestra PowerShell di un amministratore:
C:\> .\blindsight.exe [dump | file_to_unscramble.log]
Dump della memoria di LSASS:
C:\> .\blindsight.exe
Rimescolamento del dump di memoria:
C:\> .\blindsight.exe 29ABE9Hy.log
[!ATTENZIONE] Non testare su server di produzione, poiché l'accesso a LSASS potrebbe causare instabilità del sistema!