
Beacon Object File for in-line LSASS credential extraction using the KslD.sys BYOVD technique. Extracts NT hashes and cleartext passwords from PPL-protected LSASS without process injection, using only Microsoft-signed components.
A Beacon Object File (BOF) で、KslD.sys BYOVD 技術を使用して C2 からインラインで LSASS 資格情報を抽出します。
このプロジェクトは以下のブログ記事に基づいています: https://avantguard.io/blog/erfahrungsbericht-ki-gest%C3%BCtzte-bof-entwicklung-im-red-team
この BOF は KslKatz (Maximilian Barz) に基づいており、さらに以下の 2 つの基礎プロジェクトを基に構築されています:
また、脆弱性の主な発信源は maxkray13 と彼のプロジェクト Defender であると思われます
PPL で保護された LSASS から、プロセスにインジェクションすることなく、ディスク上に既に存在する Microsoft 署名済みコンポーネントのみを使用して資格情報を抽出します:
make
bin/kslkatzbof.x64.o を生成します。
お好みの BOF ローダーを使用して BOF をロードします。
許可されたセキュリティテスト専用です。明示的な許可なくシステムに対してこのツールを悪用することは違法です。