
Questo strumento sfrutta la tecnica del Process Forking utilizzando l'API RtlCreateProcessReflection per clonare il processo lsass.exe. Una volta creato il clone, utilizza i callback MINIDUMP_CALLBACK_INFORMATION per generare un dump della memoria del processo clonato.
Questo strumento sfrutta la tecnica di Process Forking utilizzando l'API RtlCreateProcessReflection per clonare il processo lsass.exe. Una volta creato il clone, utilizza i callback MINIDUMP_CALLBACK_INFORMATION per generare un memory dump del processo clonato.
Eseguire semplicemente il file compilato.
ReflectDump.exe
Utilizzare Mimikatz o Pypykatz per analizzare il file di dump offline.
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
Il contenuto fornito in questo repository ha solo scopo educativo e informativo.
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass