
은밀한 Lsass 덤퍼 - ProcExp152.sys 드라이버를 악용하여 PPL Lsass를 덤프할 수 있으며, dbghelp.lib 호출이 없습니다.
스텔스 Lsass 덤퍼 - ProcExp152.sys 드라이버를 남용하여 PPL Lsass를 덤프할 수 있습니다.
MiniDump 또는 dbghelp.lib 메서드에 대한 호출이 없으며, 모든 덤프 프로세스는 덤퍼에 의해 수동으로 수행되며 불필요한 DLL을 제거하여 덤프 크기를 최소화합니다.
OmriToolZ에는 lsass를 덤프하는 3가지 메서드가 있습니다:
PROCESS_CREATE_PROCESS 권한으로 lsass에 대한 핸들을 요청하고, lsass 이름으로 새 프로세스를 생성한 다음 새 프로세스를 포크하여 lsass.exe에 대한 PROCESS_ALL_ACCESS를 얻는 방식입니다(일종의 핸들 권한 상승).PROCEXP152.sys 드라이버가 로드된 경우에만 작동합니다. 이 메서드는 드라이버에 대한 핸들을 얻고 이를 남용하여 LSASS.exe 프로세스에 대한 핸들을 얻습니다."RunAsPPL" lsass 방어를 우회하는 데 사용할 수 있습니다. 세 번째 덤프 메서드를 사용하기 전에 .\procexp64.exe -accepteula /t를 실행하기만 하면 됩니다. 드라이버를 원하는 다른 방식으로 로드할 수도 있습니다.--valid - 서명을 무작위화하지 않고 덤프를 생성하는 데 사용되는 플래그입니다. 사용하지 않으면 restore_signature.sh 스크립트를 사용해야 합니다.
--write - 덤프를 디스크에 저장할 경로를 지정합니다.
-m - 위에 나열된 메서드를 지정합니다.
-p - lsass.exe의 PID