Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
POSTDump — C# 도구로, LSASS minidump를 수행하며 간접 시스템 콜(indirect syscalls), ETW 패칭, 드라이버 또는 WER fault를 통한 PPL 우회 등 여러 회피 기법을 포함합니다. 암호화된/인메모리 자격 증명 파싱을 지원합니다. | Kitploit
도구/GitHubGitHub/yolop0wn/postdump
Privilege EscalationPost-ExploitationRed Teaming
GitHubyolop0wn/postdump

POSTDump

C# 도구로, LSASS minidump를 수행하며 간접 시스템 콜(indirect syscalls), ETW 패칭, 드라이버 또는 WER fault를 통한 PPL 우회 등 여러 회피 기법을 포함합니다. 암호화된/인메모리 자격 증명 파싱을 지원합니다.

저장소 보기
345391개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

POSTDump


LSASS 프로세스의 미니덤프를 수행하기 위한 또 다른 도구로, 탐지를 피하기 위해 몇 가지 기술을 사용합니다.

스크린샷

POSTDump는 ReactOS 미니덤프 함수의 C#/.NET 구현(nanodump와 유사)으로, Windows API MiniDumpWriteDump 함수 호출을 피합니다. 덤프 로직 코드는 POSTMinidump 프로젝트에 저장되어 있습니다. 자신의 프로젝트에 자유롭게 사용하세요.

NanoDump와 마찬가지로 미니덤프를 암호화하거나 잘못된 서명을 사용할 수 있습니다.

ProcExp 드라이버를 사용하여 보호된 프로세스를 덤프/종료할 수 있습니다.

사용법

LSASS 덤프:

root@kitploit:~
c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - 스냅샷 기술 사용\n" +
"--fork - 포크 기술 사용 [기본값]\n" +
"--duplicate-elevate - 기존 lsass 핸들을 찾아 복제 및 권한 상승\n" +
"--elevate-handle - 낮은 권한으로 핸들을 열고 복제하여 더 높은 권한 획득 (기본값: true)\n" +
"--asr - ASR 우회를 사용하여 덤프 시도 (서명/암호화 불가, .dmp 파일이 디스크에 기록됨)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - 기존 lsass 핸들을 찾아 복제 및 권한 상승\n" +
"--werfaultsecure - 취약한 werfaultsecure를 사용하여 PPL 프로세스 덤프 시도\n" +
"--driver, -d - Process Explorer 드라이버를 사용하여 lsass 핸들을 열고 덤프\n" +
"--kill, -k [processID] - Process Explorer 드라이버를 사용하여 프로세스 종료 후 종료\n" +

"[GLOBAL]\n" +
"--help, -h - 도움말 표시\n" +
"--encrypt, -e - 덤프를 메모리에서 암호화\n" +
"--signature, -s - 유효하지 않은 Minidump 서명 생성\n" +
"--live - 파일로 쓰지 않고 메모리에서 자격 증명 추출\n" +
"--parse-dump - 덤프 파일에서 자격 증명 추출\n" +
"--outfile, -o - 덤프를 쓸 출력 파일\n" +

회피

  • 간접 시스템 호출(indirect syscall)과 halo's gate 기술을 사용하여 시스템 호출 ID 검색
  • 간접 시스템 호출을 위해 메모리 할당/보호 호출을 수행하지 않으며, 대신 현재 프로세스에서 발견된 무료 RWX 코드케이브 사용
  • ETW 패치
  • MiniDumpWriteDump 호출 없음
  • 실시간 lsass 자격 증명 추출 (덤프 쓰지 않음)

개선 아이디어

  • 더 많은 덤프 기술 구현 (seclogon, PPLMedic, Shtinkering 등)
  • 더 많은 회피 기술 (호출 스택 스푸핑)
  • 드라이버 사용을 피하기 위해 Godfault 구현

컴파일

  • .NET Framework 4.5.1을 그대로 사용하여 빌드할 수 있습니다.
  • PostDump를 실행하는 시스템에 설치된 CLR 버전에 따라 .NET 3.5로 다운그레이드해야 할 수 있습니다. 자세한 내용은 여기

스폰서

저는 POST Luxembourg에서 근무하며, 이 프로젝트를 개발하고 유지 관리할 시간을 할당해 준 회사에 감사드립니다! POST 웹사이트 방문: https://www.post.lu/business/produits-et-services/cyberforce.

크레딧

  • s4ntiago_p – 훌륭한 NanoDump 도구 개발자
  • Yaxser – procexp 드라이버
  • SECFORCE – RWX 코드케이브 발견
  • 0xAbdullah – ASR 기술
  • cube0x0 – LSASS 구문 분석을 위한 Minidump 라이브러리

면책 조항

이 소프트웨어는 학술 연구 및 효과적인 방어 기술 개발 목적으로만 제작되었으며, 명시적으로 승인된 경우를 제외하고 시스템을 공격하는 데 사용하기 위한 것이 아닙니다. 프로젝트 관리자는 소프트웨어의 오용에 대해 책임을 지지 않습니다. 책임감 있게 사용하세요.

도구 다운로드