
複数の回避技術(間接システムコール、ETWパッチング、ドライバーまたはWERフォールトによるPPLバイパス)を備えたLSASSミニダンプ用C#ツール。暗号化/メモリ内の資格情報解析をサポート。
LSASSプロセスのミニダンプを、検出を回避するいくつかの手法を用いて実行するための別のツールです。

POSTDumpは、ReactOSのミニダンプ機能(nanodumpなど)のC#/.NET実装であり、Windows APIのMiniDumpWriteDump関数の呼び出しを回避します。
ダンプロジックコードはPOSTMinidumpプロジェクトに保存されており、自分のプロジェクトで自由に使用できます。
NanoDumpと同様に、ミニダンプを暗号化したり、無効な署名を使用したりできます。
保護されたプロセスをダンプ/強制終了するために、ProcExpドライバーの使用がサポートされています。
LSASSのダンプ:
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +
"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +
私はPOST Luxembourgに勤務しており、このプロジェクトの開発と保守のために時間を割いていただいたことに感謝します!POSTのウェブサイト(https://www.post.lu/business/produits-et-services/cyberforce)をご覧ください。
このソフトウェアは、学術研究と効果的な防御技術の開発のみを目的として作成されており、明示的に許可された場合を除き、システムへの攻撃に使用することを意図していません。プロジェクトのメンテナーは、ソフトウェアの誤用について一切の責任を負いません。責任を持って使用してください。