
Windows Protected Process Light バイパスを悪用して保護されたプロセスをダンプし、LSASS からの資格情報アクセスを可能にする Cobalt Strike BOF。
オリジナルの研究と詳細については、そのリポジトリを参照してください。 この変換では、オリジナルのツールリリースに含まれる IOC を意図的に変更していません。
オリジナルの PPLFault とオリジナル同梱の DumpShellcode を取得し、それらすべてを Cobalt Strike をターゲットとした BOF に結合します。
他のプロジェクトでこれを実行したい場合は、BOF ランナー実装である COFFLoader の使用を検討してください。
通常は mingw-w64 を使用して BOF をビルドしたいところですが、このエクスプロイトは動作に最新バージョンの Windows 10 を必要とするため、cl.exe 向けに変換・コンパイルする方が簡単でした。
x64 ネイティブの Visual Studio 開発者コマンドプロンプトを起動し、そのプロンプトから makebof.bat を実行する必要があります。
このコードの構成はオリジナルとほぼ一致していますが、オリジナルのソリューションファイルは BOF ビルドでは使用されないため削除されています。entry.c は BOF のエントリポイントであり、他のすべての .h / .c ファイルがインクルードされる場所なので、そこから始めてください。

まず PPLFault.cna を Cobalt Strike にロードします。
次に、任意のコンソールで pplfaultdump <pid> <outputpath> を実行します。
Silhouette は ELv2 ライセンス の対象です。MIT ライセンス の下で SystemInformer の phnt を使用しています。
Microsoft が 2022 年 7 月にパッチを適用した、Clément Labro による PPLdump に触発されたものです。
ANGRYORCHARD は Austin Hudson によって作成されました。彼は Microsoft が PPLdump にパッチを適用した際にこれをリリースしました。
PPLFault は Elastic Security の Gabriel Landau によるものです。