Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DuplicateDump — Despejando LSASS com um handle duplicado de um plugin LSA personalizado | Kitploit
Ferramentas/GitHubGitHub/hagrid29/duplicatedump
Escalada de PrivilégiosPós-ExploraçãoRed Teaming
GitHubhagrid29/duplicatedump

DuplicateDump

Despejando LSASS com um handle duplicado de um plugin LSA personalizado

Ver Repositório
20725há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DuplicateDump

DuplicateDump é um fork do MirrorDump com as seguintes modificações:

  • Implementação DInovke
  • DLL de plugin LSA escrita em C++ que pode ser limpa após despejar o LSASS. O MirrorDump compila o plugin LSA como um assembly .NET que não seria descarregado pelo processo LSASS. É por isso que o MirrorDump falhou ao excluir o plugin.
  • O PID do processo de despejo (ou seja, DuplicateDump) é compartilhado com o plugin LSA através de um pipe nomeado
  • Passar o valor "0" em vez do PID do LSASS para MiniDumpWriteDump. Isso impede que MiniDumpWriteDump abra seu próprio handle para o LSASS.

DuplicateDump adiciona um plugin LSA personalizado que duplica o handle do processo LSASS do processo LSASS para o DuplicateDump. Assim, o DuplicateDump tem um handle de processo pronto para uso para o LSASS sem invocar OpenProcess.

Testes

Ao carregar o DuplicateDump na memória, ele foi capaz de despejar a memória do LSASS sem detecção em

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

Detectado por Cortex XDR, Crowdstrike. Falhou ao despejar lsass sem detecção no SentinalOne.

Uso

Compile o plugin LSA (exporte a função SpLsaModeInitialize ou dllMain) e forneça o caminho completo da DLL para o DuplicateDump

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       The path to write the dump file to
  -p, --plugin=VALUE         Full file path to LSA plugin
  -c, --compress             GZip and delete the dump file on disk
  -d, --DebugPriv            Obtain SeDebugPrivilege
  -h, --help                 Display this help

Exemplo

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz

Melhorias

  • DuplicateDump usa DInvoke para chamar a API AddSecurityPackage para carregar um plugin LSA. Você poderia usar uma chamada RPC sem ter que invocar essa chamada de API diretamente. Veja detalhes no post do blog do XPN

  • Recentemente, splinter_code descobriu que o SecLogon poderia ser aproveitado para despejar o LSASS. Recomendo fortemente que você estude o post do blog dele.

Referências

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
Baixar ferramenta