Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
POSTDump — Strumento C# per minidump di LSASS con multiple tecniche di evasione tra cui syscall indiretti, patch di ETW e bypass PPL tramite driver o fault WER. Supporta parsing di credenziali crittografate/in memoria. | Kitploit
Strumenti/GitHubGitHub/yolop0wn/postdump
Escalation di PrivilegiPost-ExploitRed Teaming
GitHubyolop0wn/postdump

POSTDump

Strumento C# per minidump di LSASS con multiple tecniche di evasione tra cui syscall indiretti, patch di ETW e bypass PPL tramite driver o fault WER. Supporta parsing di credenziali crittografate/in memoria.

Vedi Repository
34539563 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

POSTDump


Un altro strumento per eseguire il minidump del processo LSASS utilizzando poche tecniche per evitare il rilevamento.

schermata

POSTDump è l'implementazione C# / .NET della funzione minidump di ReactOS (come nanodump), evitando così la chiamata alla funzione MiniDumpWriteDump dell'API di Windows. Il codice della logica di dump è salvato nel progetto POSTMinidump, sentiti libero di usarlo per i tuoi progetti.

Come NanoDump, puoi crittografare o utilizzare una firma non valida per il minidump.

L'uso del driver ProcExp è supportato per dumpare/uccidere processi protetti.

Utilizzo

Dump di LSASS:

c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +

"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +

Evasione

  • Utilizzo di syscall indiretti insieme alla tecnica di halo's gate per recuperare gli ID delle syscall
  • Nessuna chiamata di allocazione/protezione della memoria viene eseguita per syscall indiretti; invece, vengono utilizzati codecave RWX liberi trovati nel processo corrente
  • Patching di ETW
  • Nessuna chiamata a MiniDumpWriteDump
  • Parsing live delle credenziali di lsass (nessuna scrittura di dump)

Idee per miglioramenti

  • Implementare più tecniche di dump (seclogon, PPLMedic, Shtinkering ..)
  • Più tecniche di evasione (callstack spoofing)
  • Implementare Godfault per evitare l'uso del driver

Compilazione

  • Puoi compilare usando .NET Framework 4.5.1 così com'è.
  • A seconda della versione CLR installata sul sistema in cui esegui PostDump, potresti dover downgrade a .NET 3.5 maggiori informazioni qui

Sponsor

Lavoro presso POST Luxembourg e li ringrazio per avermi dedicato del tempo per sviluppare e mantenere questo progetto! Visita il sito di POST all'indirizzo https://www.post.lu/business/produits-et-services/cyberforce.

Crediti

  • s4ntiago_p per l'incredibile strumento NanoDump
  • Yaxser (driver procexp)
  • SECFORCE per aver trovato codecave RWX
  • 0xAbdullah per la tecnica ASR
  • cube0x0 per la libreria Minidump per analizzare lsass

Disclaimer

Questo software è stato creato puramente a scopo di ricerca accademica e per lo sviluppo di tecniche difensive efficaci, e non è inteso per essere utilizzato per attaccare sistemi se non espressamente autorizzato. I maintainer del progetto non sono responsabili per l'uso improprio del software. Usalo responsabilmente.

Scarica lo strumento