Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
combine_harvester — Rust in-memory dumper | Kitploit
Strumenti/GitHubGitHub/m3f157o/combine_harvester
Password AttacksPost-ExploitationPenetration TestingRed Teaming
GitHubm3f157o/combine_harvester

combine_harvester

Rust in-memory dumper

Vedi Repository
109173 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

combine

Controlla la sicurezza delle credenziali di Windows Local Security Authority con questo fantastico strumento.

Decoder per dump accoppiato @ https://github.com/ruggi99/combine-decoder

Introduzione

Riadattando la libreria rust safetydump (molte grazie all'autore!!!), sono riuscito a bypassare FACILMENTE tutte le contromisure messe in atto dalla maggior parte degli EDR, eccetto Kaspersky EDR e TrendMicro (nuova rilevazione, da un paio d'ore fa).

dbghelp!MiniDumpWriteDump con un callback personalizzato poteva essere usato, fino a un anno fa, per bypassare la maggior parte delle soluzioni antivirus/EDR.

Ora, la maggior parte di essi riconosce FACILMENTE staticamente o comportamentalmente il pattern di utilizzo delle API di sistema, per programmi scritti in linguaggi come C++, Delphi e C#. (sarebbe comunque possibile grazie alla NtOpenProcessEx non documentata, ma questa è un'altra storia)

Se hai un'implementazione in Go, per favore dammi un feedback. Ci sto lavorando ma ho ancora alcuni bug legati alla dimensione della memoria.

Sospetto che non ci sia ancora un modo per monitorare il callback di MiniDumpWriteDump, e tutta la protezione contro un possibile dump delle credenziali tramite questa tecnica è quindi affidata a rilevazioni di machine learning.

Utilizzo

GUI

image

CMD

image

DECRYPT

image

Riferimenti

Fatto grazie a

  • https://loong716.top/posts/lsass/
  • https://www.thehacker.recipes/ad/movement/credentials/dumping/lsass
  • https://danielsauder.com/2016/02/06/memdumps-volatility-mimikatz-vms-part-1-mimikatz-lsass-exe-dump/
  • https://www.whiteoaksecurity.com/blog/attacks-defenses-dumping-lsass-no-mimikatz/
  • https://www.ired.team/offensive-security/credential-access-and-credential-dumping/dumping-credentials-from-lsass.exe-process-memory

Molti frammenti di codice provengono da

  • https://github.com/postrequest/safetydump (grandissimo aiuto!!! grazie!!!)
  • https://github.com/azazelm3dj3d/lsass-dump/blob/main/Dump/Dump.cpp
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/

Disclaimer

Non sono responsabile per qualsiasi uso improprio di questo strumento. È pensato per scopi di ricerca e test di sicurezza.

Note

Le uniche mitigazioni efficaci (che io conosca) contro questa sotto-tecnica sono RunAsPPL e CredentialGuard, ma non è sempre possibile abilitare queste opzioni.

Scarica lo strumento