LetMeowIn
C++ と MASM x64 を使用した、洗練されたステルス型 LSASS ダンパー。
Binary Defense と Cyber Security News で紹介されました。
免責事項
これを悪用しないでください。このツールは学習目的で作成しました。連邦当局があなたのドアをノックしても、当方は責任を負いません。
過去には(現在もおそらく同様に)以下のものをバイパスできました
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (強力な初期アクセス手法と組み合わせた場合)

機能
以下のようなさまざまな手段を用いて検出を回避します:
- 間接システムコールによる NTAPI 操作の手動実装
- テレメトリ機能 (例: ETW) の
無効化破壊
- コンパイル時ハッシュ生成によるポリモーフィズム
- API 関数名とポインタの難読化
- 新しいハンドルを開く代わりに既存の LSASS ハンドルを複製
- メモリダンプを実行するための LSASS プロセスのオフラインコピーを作成
- ドロップされたファイルの
MDMP シグネチャの破壊
- おそらくここに書き忘れたその他のもの
欠点