
このツールは、RtlCreateProcessReflection APIを使用したProcess Forking技術を活用して、lsass.exeプロセスを複製します。複製が作成されると、MINIDUMP_CALLBACK_INFORMATIONコールバックを利用して、複製されたプロセスのメモリダンプを生成します。
このツールは、RtlCreateProcessReflection APIを使用してlsass.exeプロセスを複製するProcess Forking手法を活用します。クローンが作成されると、MINIDUMP_CALLBACK_INFORMATIONコールバックを利用して複製プロセスのメモリダンプを生成します。
コンパイル済みファイルを実行するだけです。
ReflectDump.exe
MimikatzまたはPypykatzを使用して、ダンプファイルをオフラインで解析します。
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
このリポジトリで提供されるコンテンツは、教育および情報提供のみを目的としています。
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass