
Un Lsass Dumper furtivo - può abusare del driver ProcExp152.sys per eseguire il dump di PPL Lsass, nessuna chiamata a dbghelp.lib.
Uno Stealthy Lsass Dumper - può abusare del driver ProcExp152.sys per fare il dump della Lsass PPL.
Nessuna chiamata a MiniDump o a metodi dbghelp.lib, tutto il processo di dumping viene eseguito MANUALMENTE dal dumper riducendo al minimo la dimensione del dump rimuovendo le DLL non necessarie.
OmriToolZ ha 3 metodi per fare il dump di lsass:
PROCESS_CREATE_PROCESS, crea un nuovo processo con il nome di lsass e fa il fork del nuovo processo per ottenere PROCESS_ALL_ACCESS su lsass.exe (una sorta di escalation dei privilegi dell'handle).PROCEXP152.sys caricato; questo metodo otterrà un HANDLE al driver e ne abuserà per ottenere un handle sul processo LSASS.exe"RunAsPPL" di lsass; basta eseguire .\procexp64.exe -accepteula /t PRIMA di usare il terzo metodo di dumping, puoi anche caricare il driver in qualsiasi altro modo tu preferisca.--valid - flag usato per generare un dump senza randomizzare la firma; se non viene usato, devi utilizzare lo script restore_signature.sh.
--write - specifica il percorso in cui scrivere il dump su disco.
-m - specifica i metodi elencati sopra.
-p - il PID di lsass.exe