
Rust in-memory dumper
Controlla la sicurezza delle credenziali di Windows Local Security Authority con questo fantastico strumento.
Decoder per dump accoppiato @ https://github.com/ruggi99/combine-decoder
Riadattando la libreria rust safetydump (molte grazie all'autore!!!), sono riuscito a bypassare FACILMENTE tutte le contromisure messe in atto dalla maggior parte degli EDR, eccetto Kaspersky EDR e TrendMicro (nuova rilevazione, da un paio d'ore fa).
dbghelp!MiniDumpWriteDump con un callback personalizzato poteva essere usato, fino a un anno fa, per bypassare la maggior parte delle soluzioni antivirus/EDR.
Ora, la maggior parte di essi riconosce FACILMENTE staticamente o comportamentalmente il pattern di utilizzo delle API di sistema, per programmi scritti in linguaggi come C++, Delphi e C#. (sarebbe comunque possibile grazie alla NtOpenProcessEx non documentata, ma questa è un'altra storia)
Se hai un'implementazione in Go, per favore dammi un feedback. Ci sto lavorando ma ho ancora alcuni bug legati alla dimensione della memoria.
Sospetto che non ci sia ancora un modo per monitorare il callback di MiniDumpWriteDump, e tutta la protezione contro un possibile dump delle credenziali tramite questa tecnica è quindi affidata a rilevazioni di machine learning.



Fatto grazie a
Molti frammenti di codice provengono da
Non sono responsabile per qualsiasi uso improprio di questo strumento. È pensato per scopi di ricerca e test di sicurezza.
Le uniche mitigazioni efficaci (che io conosca) contro questa sotto-tecnica sono RunAsPPL e CredentialGuard, ma non è sempre possibile abilitare queste opzioni.