
이 도구는 RtlCreateProcessReflection API를 사용하는 Process Forking 기법을 활용하여 lsass.exe 프로세스를 복제합니다. 복제본이 생성되면 MINIDUMP_CALLBACK_INFORMATION 콜백을 활용하여 복제된 프로세스의 메모리 덤프를 생성합니다.
이 도구는 RtlCreateProcessReflection API를 사용하는 프로세스 포크(Process Forking) 기법을 활용하여 lsass.exe 프로세스를 복제합니다. 복제본이 생성되면 MINIDUMP_CALLBACK_INFORMATION 콜백을 사용하여 복제된 프로세스의 메모리 덤프를 생성합니다.
컴파일된 파일을 실행하기만 하면 됩니다.
ReflectDump.exe
Mimikatz 또는 Pypykatz를 사용하여 덤프 파일을 오프라인으로 분석하세요.
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
이 저장소에서 제공되는 내용은 교육 및 정보 제공 목적으로만 제공됩니다.
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass