
KslD.sys BYOVD 기법을 사용하여 인라인 LSASS 자격 증명 추출을 위한 Beacon Object File입니다. 프로세스 인젝션 없이 PPL로 보호된 LSASS에서 NT 해시와 일반 텍스트 비밀번호를 추출하며, Microsoft 서명 구성 요소만 사용합니다.
C2에서 KslD.sys BYOVD 기술을 사용하여 LSASS 자격 증명을 인라인으로 추출하는 Beacon Object File (BOF)입니다.
이 프로젝트는 다음 블로그 게시물을 기반으로 합니다: https://avantguard.io/blog/erfahrungsbericht-ki-gest%C3%BCtzte-bof-entwicklung-im-red-team
이 BOF는 KslKatz(Maximilian Barz)를 기반으로 하며, 이는 다시 두 가지 기반 프로젝트를 바탕으로 합니다:
또한, 취약점의 주요 출처는 maxkray13과 그의 프로젝트 Defender로 보입니다.
디스크에 이미 존재하는 Microsoft 서명 구성 요소만 사용하여 프로세스에 주입하지 않고 PPL로 보호된 LSASS에서 자격 증명을 추출합니다:
make
bin/kslkatzbof.x64.o를 생성합니다.
선호하는 BOF 로더를 사용하여 BOF를 로드하세요.
공인된 보안 테스트용으로만 사용하십시오. 명시적 허가 없이 시스템에 대해 이 도구를 오용하는 것은 불법입니다.