Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DuplicateDump — 사용자 정의 LSA 플러그인에서 복제된 핸들을 사용하여 LSASS 메모리 덤프 | Kitploit
도구/GitHubGitHub/hagrid29/duplicatedump
Privilege EscalationPost-ExploitationRed Teaming
GitHubhagrid29/duplicatedump

DuplicateDump

사용자 정의 LSA 플러그인에서 복제된 핸들을 사용하여 LSASS 메모리 덤프

저장소 보기
207254년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

DuplicateDump

DuplicateDump는 MirrorDump의 포크로서 다음과 같은 수정 사항이 있습니다:

  • DInovke 구현
  • LSASS 덤프 후 정리할 수 있는 C++로 작성된 LSA 플러그인 DLL. MirrorDump는 LSA 플러그인을 .NET 어셈블리로 컴파일하여 LSASS 프로세스에 의해 언로드되지 않습니다. 그래서 MirrorDump는 플러그인을 삭제하지 못했습니다.
  • 덤프 프로세스(즉, DuplicateDump)의 PID가 명명된 파이프를 통해 LSA 플러그인에 공유됩니다.
  • LSASS PID 대신 값 "0"을 MiniDumpWriteDump에 전달합니다. 이렇게 하면 MiniDumpWriteDump가 LSASS에 대한 자체 핸들을 열지 못하게 됩니다.

DuplicateDump는 LSASS 프로세스에서 DuplicateDump로 LSASS 프로세스 핸들을 복제하는 사용자 정의 LSA 플러그인을 추가합니다. 따라서 DuplicateDump는 OpenProcess를 호출하지 않고도 LSASS에 대한 사용 준비가 된 프로세스 핸들을 갖게 됩니다.

테스트

DuplicateDump를 메모리에 로드하여 다음에서 탐지되지 않고 LSASS 메모리를 덤프할 수 있었습니다:

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

Cortex XDR, Crowdstrike에서 탐지됨. SentinalOne에서는 탐지되지 않고 lsass 덤프에 실패했습니다.

사용법

LSA 플러그인 컴파일(SpLsaModeInitialize 또는 dllMain 함수 내보내기) 후 DLL의 전체 경로를 DuplicateDump에 제공하세요.

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       The path to write the dump file to
  -p, --plugin=VALUE         Full file path to LSA plugin
  -c, --compress             GZip and delete the dump file on disk
  -d, --DebugPriv            Obtain SeDebugPrivilege
  -h, --help                 Display this help

예시

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz

개선 사항

  • DuplicateDump는 DInvoke를 사용하여 AddSecurityPackage API를 호출하여 LSA 플러그인을 로드합니다. 해당 API 호출을 직접 호출하지 않고 RPC 호출을 사용할 수 있습니다. 자세한 내용은 XPN의 블로그 게시물을 확인하세요.
  • 최근 splinter_code는 SecLogon을 활용하여 LSASS를 덤프할 수 있음을 발견했습니다. 그의 블로그 게시물을 공부하시길 강력히 권장합니다.

참고 자료

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
도구 다운로드