Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
RToolZ — Un Lsass Dumper furtivo - può abusare del driver ProcExp152.sys per eseguire il dump di PPL Lsass, nessuna chiamata a dbghelp.lib. | Kitploit
Strumenti/GitHubGitHub/omribaso/rtoolz
Escalation di PrivilegiExploitPost-ExploitPenetration TestingRed Teaming
GitHubomribaso/rtoolz

RToolZ

Un Lsass Dumper furtivo - può abusare del driver ProcExp152.sys per eseguire il dump di PPL Lsass, nessuna chiamata a dbghelp.lib.

Vedi Repository
326433 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

RToolZ

Uno Stealthy Lsass Dumper - può abusare del driver ProcExp152.sys per fare il dump della Lsass PPL.

Cosa c'è di così speciale?

Nessuna chiamata a MiniDump o a metodi dbghelp.lib, tutto il processo di dumping viene eseguito MANUALMENTE dal dumper riducendo al minimo la dimensione del dump rimuovendo le DLL non necessarie.

Metodi e come usarli

OmriToolZ ha 3 metodi per fare il dump di lsass:

  1. Il primo metodo usa semplicemente syscall dirette per ottenere un handle a lsass.
  2. Il secondo metodo richiede un handle a lsass con i permessi PROCESS_CREATE_PROCESS, crea un nuovo processo con il nome di lsass e fa il fork del nuovo processo per ottenere PROCESS_ALL_ACCESS su lsass.exe (una sorta di escalation dei privilegi dell'handle).
  3. Il terzo metodo funziona solo con il DRIVER PROCEXP152.sys caricato; questo metodo otterrà un HANDLE al driver e ne abuserà per ottenere un handle sul processo LSASS.exe
    questo può essere usato per bypassare la difesa "RunAsPPL" di lsass; basta eseguire .\procexp64.exe -accepteula /t PRIMA di usare il terzo metodo di dumping, puoi anche caricare il driver in qualsiasi altro modo tu preferisca.

Flags:


--valid - flag usato per generare un dump senza randomizzare la firma; se non viene usato, devi utilizzare lo script restore_signature.sh.
--write - specifica il percorso in cui scrivere il dump su disco.
-m - specifica i metodi elencati sopra.
-p - il PID di lsass.exe

Crediti

  1. Parte del codice è stata presa e modificata dal progetto https://github.com/helpsystems/nanodump.
Scarica lo strumento