
C# 도구로, LSASS minidump를 수행하며 간접 시스템 콜(indirect syscalls), ETW 패칭, 드라이버 또는 WER fault를 통한 PPL 우회 등 여러 회피 기법을 포함합니다. 암호화된/인메모리 자격 증명 파싱을 지원합니다.
LSASS 프로세스의 미니덤프를 수행하기 위한 또 다른 도구로, 탐지를 피하기 위해 몇 가지 기술을 사용합니다.

POSTDump는 ReactOS 미니덤프 함수의 C#/.NET 구현(nanodump와 유사)으로, Windows API MiniDumpWriteDump 함수 호출을 피합니다.
덤프 로직 코드는 POSTMinidump 프로젝트에 저장되어 있습니다. 자신의 프로젝트에 자유롭게 사용하세요.
NanoDump와 마찬가지로 미니덤프를 암호화하거나 잘못된 서명을 사용할 수 있습니다.
ProcExp 드라이버를 사용하여 보호된 프로세스를 덤프/종료할 수 있습니다.
LSASS 덤프:
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - 스냅샷 기술 사용\n" +
"--fork - 포크 기술 사용 [기본값]\n" +
"--duplicate-elevate - 기존 lsass 핸들을 찾아 복제 및 권한 상승\n" +
"--elevate-handle - 낮은 권한으로 핸들을 열고 복제하여 더 높은 권한 획득 (기본값: true)\n" +
"--asr - ASR 우회를 사용하여 덤프 시도 (서명/암호화 불가, .dmp 파일이 디스크에 기록됨)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - 기존 lsass 핸들을 찾아 복제 및 권한 상승\n" +
"--werfaultsecure - 취약한 werfaultsecure를 사용하여 PPL 프로세스 덤프 시도\n" +
"--driver, -d - Process Explorer 드라이버를 사용하여 lsass 핸들을 열고 덤프\n" +
"--kill, -k [processID] - Process Explorer 드라이버를 사용하여 프로세스 종료 후 종료\n" +
"[GLOBAL]\n" +
"--help, -h - 도움말 표시\n" +
"--encrypt, -e - 덤프를 메모리에서 암호화\n" +
"--signature, -s - 유효하지 않은 Minidump 서명 생성\n" +
"--live - 파일로 쓰지 않고 메모리에서 자격 증명 추출\n" +
"--parse-dump - 덤프 파일에서 자격 증명 추출\n" +
"--outfile, -o - 덤프를 쓸 출력 파일\n" +
저는 POST Luxembourg에서 근무하며, 이 프로젝트를 개발하고 유지 관리할 시간을 할당해 준 회사에 감사드립니다! POST 웹사이트 방문: https://www.post.lu/business/produits-et-services/cyberforce.
이 소프트웨어는 학술 연구 및 효과적인 방어 기술 개발 목적으로만 제작되었으며, 명시적으로 승인된 경우를 제외하고 시스템을 공격하는 데 사용하기 위한 것이 아닙니다. 프로젝트 관리자는 소프트웨어의 오용에 대해 책임을 지지 않습니다. 책임감 있게 사용하세요.