Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DuplicateDump — Dumping di LSASS con un handle duplicato da un plugin LSA personalizzato | Kitploit
Strumenti/GitHubGitHub/hagrid29/duplicatedump
Escalation di PrivilegiPost-ExploitRed Teaming
GitHubhagrid29/duplicatedump

DuplicateDump

Dumping di LSASS con un handle duplicato da un plugin LSA personalizzato

Vedi Repository
207254 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DuplicateDump

DuplicateDump è un fork di MirrorDump con le seguenti modifiche:

  • Implementazione DInovke
  • Plugin LSA DLL scritto in C++ che può essere ripulito dopo aver dumpato LSASS. MirrorDump compila il plugin LSA come assembly .NET che non può essere scaricato dal processo LSASS. Ecco perché MirrorDump non è riuscito a eliminare il plugin.
  • Il PID del processo di dump (cioè DuplicateDump) viene condiviso con il plugin LSA tramite named pipe
  • Passaggio del valore "0" invece del PID di LSASS a MiniDumpWriteDump. Questo impedisce a MiniDumpWriteDump di aprire il proprio handle su LSASS

DuplicateDump aggiunge un plugin LSA personalizzato che duplica l'handle del processo LSASS dal processo LSASS a DuplicateDump. Così DuplicateDump ha un handle di processo pronto per l'uso su LSASS senza invocare OpenProcess.

Testing

Caricando DuplicateDump in memoria, è stato in grado di dumpare la memoria di LSASS senza essere rilevato su

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

Rilevato da Cortex XDR, Crowdstrike. Non è riuscito a dumpare lsass senza essere rilevato su SentinalOne.

Usage

Compilare il plugin LSA (esportare la funzione SpLsaModeInitialize o dllMain) e fornire il percorso completo della DLL a DuplicateDump

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       The path to write the dump file to
  -p, --plugin=VALUE         Full file path to LSA plugin
  -c, --compress             GZip and delete the dump file on disk
  -d, --DebugPriv            Obtain SeDebugPrivilege
  -h, --help                 Display this help

Example

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz

Improvement

  • DuplicateDump usa DInvoke per chiamare l'API AddSecurityPackage per caricare un plugin LSA. Puoi usare una chiamata RPC senza dover invocare direttamente quella API. Controlla i dettagli nel post del blog di XPN.

  • Recentemente, splinter_code ha scoperto che SecLogon potrebbe essere sfruttato per dumpare LSASS. Raccomandiamo vivamente di studiare il suo post del blog.

References

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
Scarica lo strumento