Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
POSTDump — 複数の回避技術(間接システムコール、ETWパッチング、ドライバーまたはWERフォールトによるPPLバイパス)を備えたLSASSミニダンプ用C#ツール。暗号化/メモリ内の資格情報解析をサポート。 | Kitploit
ツール/GitHubGitHub/yolop0wn/postdump
特権昇格ポストエクスプロイトレッドチーミング
GitHubyolop0wn/postdump

POSTDump

複数の回避技術(間接システムコール、ETWパッチング、ドライバーまたはWERフォールトによるPPLバイパス)を備えたLSASSミニダンプ用C#ツール。暗号化/メモリ内の資格情報解析をサポート。

リポジトリを見る
345391ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

POSTDump


LSASSプロセスのミニダンプを、検出を回避するいくつかの手法を用いて実行するための別のツールです。

screenshot

POSTDumpは、ReactOSのミニダンプ機能(nanodumpなど)のC#/.NET実装であり、Windows APIのMiniDumpWriteDump関数の呼び出しを回避します。 ダンプロジックコードはPOSTMinidumpプロジェクトに保存されており、自分のプロジェクトで自由に使用できます。

NanoDumpと同様に、ミニダンプを暗号化したり、無効な署名を使用したりできます。

保護されたプロセスをダンプ/強制終了するために、ProcExpドライバーの使用がサポートされています。

Usage

LSASSのダンプ:

root@kitploit:~
c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +

"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +

回避策

  • 間接システムコールとhalo's gate手法を使用してsyscall IDを取得
  • 間接システムコールのためにメモリ割り当て/保護呼び出しは行われず、代わりに現在のプロセス内で見つかった空きRWXコードケーブが使用される
  • ETWパッチ
  • MiniDumpWriteDumpの呼び出しなし
  • ライブLSASS資格情報の解析(ダンプ書き込みなし)

改善案

  • より多くのダンプ手法の実装(seclogon、PPLMedic、Shtinkeringなど)
  • より多くの回避手法(コールスタックのスプーフィング)
  • ドライバー使用を回避するためのGodfaultの実装

コンパイル

  • .NET Framework 4.5.1をそのまま使用してビルドできます。
  • PostDumpを実行するシステムにインストールされているCLRのバージョンによっては、.NET 3.5にダウングレードする必要がある場合があります。詳細はこちら

Sponsors

私はPOST Luxembourgに勤務しており、このプロジェクトの開発と保守のために時間を割いていただいたことに感謝します!POSTのウェブサイト(https://www.post.lu/business/produits-et-services/cyberforce)をご覧ください。

クレジット

  • 素晴らしいNanoDumpツールの提供元であるs4ntiago_p
  • Yaxser(procexpドライバー)
  • RWXコードケーブの発見者であるSECFORCE
  • ASR手法の提供元である0xAbdullah
  • LSASS解析用のMinidumpライブラリの提供元であるcube0x0

免責事項

このソフトウェアは、学術研究と効果的な防御技術の開発のみを目的として作成されており、明示的に許可された場合を除き、システムへの攻撃に使用することを意図していません。プロジェクトのメンテナーは、ソフトウェアの誤用について一切の責任を負いません。責任を持って使用してください。

ツールをダウンロード