
Rust in-memory dumper
この素晴らしいツールで、Windows ローカル セキュリティ機関の資格情報の安全性をチェックしましょう。
関連するダンプデコーダー: https://github.com/ruggi99/combine-decoder
safetydump Rust ライブラリを再適応することにより(作者に多大な感謝を!!!)、Kaspersky EDR と TrendMicro(数時間前からの新しい検出)を除く、ほとんどの EDR が講じているすべての対策を簡単にバイパスできるようになりました。
カスタムコールバック付きの dbghelp!MiniDumpWriteDump は、1年前までは、ほとんどのアンチウイルス/EDRソリューションをバイパスするために使用できました。
現在、それらのほとんどは、C++、Delphi、C# などの言語で書かれたプログラムについて、システム API の使用パターンを静的解析または挙動解析によって簡単に認識します。 (とはいえ、非公開の NtOpenProcessEx のおかげで可能かもしれませんが、それはまた別の話です)
Go での実装をお持ちの方は、フィードバックをお願いします。私も取り組んでいますが、メモリサイズに関するバグがまだいくつかあります。
MiniDumpWriteDump コールバックを監視する方法は依然として存在せず、この手法による資格情報ダンプの可能性に対するすべての防御は、機械学習による検出に委ねられているのではないかと考えています。



作成にあたり、以下に感謝します:
多くのコードスニペットは以下からのものです:
このツールの不適切な使用について、私は一切の責任を負いません。これは研究およびセキュリティテストを目的としています。
このサブテクニックに対する(私が知る限り)唯一の効果的な緩和策は RunAsPPL と CredentialGuard ですが、これらのオプションを常に有効にできるとは限りません。