
Rust 인메모리 덤퍼
이 멋진 도구로 Windows 로컬 보안 기관(LSA) 자격 증명의 안전성을 확인하세요.
함께 제공되는 덤프 디코더 @ https://github.com/ruggi99/combine-decoder
safetydump Rust 라이브러리를 재구성하여(작성자님께 정말 감사드립니다!!!), 대부분의 EDR이 마련한 모든 대응 수단을 손쉽게 우회할 수 있었습니다. Kaspersky EDR과 TrendMicro(몇 시간 전부터 새로 탐지됨)는 예외입니다.
작년까지만 해도 사용자 지정 콜백과 함께 dbghelp!MiniDumpWriteDump를 사용하여 대부분의 안티바이러스/EDR 솔루션을 우회할 수 있었습니다.
이제 대부분의 EDR은 C++, Delphi, C#과 같은 언어로 작성된 프로그램의 시스템 API 사용 패턴을 정적 또는 동작적으로 쉽게 인식합니다. (문서화되지 않은 NtOpenProcessEx 덕분에 여전히 가능할 수도 있지만, 그것은 또 다른 이야기입니다)
Go 구현이 있으시면 피드백을 보내주세요. 작업 중이지만 메모리 크기와 관련된 버그가 아직 있습니다.
MiniDumpWriteDump 콜백을 모니터링할 방법은 여전히 없다고 생각하며, 이 기법을 통한 자격 증명 덤프 가능성에 대한 모든 보호는 머신러닝 탐지에 맡겨져 있습니다.



다음에 힘입어 완성되었습니다
많은 코드 조각은 다음에서 가져왔습니다
이 도구의 부적절한 사용에 대해 책임지지 않습니다. 이 도구는 연구 및 보안 테스트 목적으로 제작되었습니다.
이 하위 기법에 대한 (내가 아는) 유일한 효과적인 완화 조치는 RunAsPPL과 CredentialGuard뿐이지만, 이러한 옵션을 항상 활성화할 수 있는 것은 아닙니다.