LetMeowIn
Un dump di LSASS sofisticato e furtivo che utilizza C++ e MASM x64.
Come visto su Binary Defense e Cyber Security News
Esclusione di responsabilità
Non essere malvagio con questo. Ho creato questo strumento per imparare. Non sono responsabile se i federali bussano alla tua porta.
Storicamente è stato in grado di bypassare (e potrebbe esserlo ancora oggi)
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (Quando combinato con metodi di accesso iniziale forti)

Funzionalità
Evita il rilevamento utilizzando vari mezzi, come:
- Implementando manualmente le operazioni NTAPI tramite chiamate di sistema indirette
Disabilitando Rompendo le funzionalità di telemetria (ad es. ETW)
- Polimorfismo tramite generazione di hash in fase di compilazione
- Offuscando i nomi e i puntatori delle funzioni API
- Duplicando gli handle LSASS esistenti invece di aprirne di nuovi
- Creando copie offline del processo LSASS su cui effettuare memory dump
- Corrompendo la firma
MDMP dei file rilasciati
- Probabilmente altre cose che ho dimenticato di menzionare qui
Svantaggi
- Funziona solo su architettura x64
- Si basa sulla presenza di handle LSASS già aperti sui sistemi target
- Non aspettarti che questo sia per sempre non rilevabile 🙂