
Rust in-memory dumper
Verifique a segurança das credenciais da autoridade de segurança local do Windows com esta ferramenta incrível.
Decodificador de dump acoplado @ https://github.com/ruggi99/combine-decoder
Ao readaptar a biblioteca rust safetydump (muitos agradecimentos ao autor!!!), consegui contornar FACILMENTE todas as contramedidas implementadas pela maioria dos EDRs, exceto Kaspersky EDR e TrendMicro (nova detecção, de algumas horas atrás)
dbghelp!MiniDumpWriteDump com um callback personalizado poderia ser usado, até um ano atrás, para contornar a maioria das soluções antivírus/EDR.
Agora, a maioria deles reconhece FACILMENTE, estaticamente ou comportamentalmente, o padrão de uso da API do sistema, para programas escritos em linguagens como C++, Delphi e C#. (seria possível de qualquer forma graças ao NtOpenProcessEx não documentado, mas isso é outra história)
Se você tiver uma implementação em Go, por favor me dê feedback. Estou trabalhando nisso, mas ainda tenho alguns bugs relacionados ao tamanho da memória
Suspeito que ainda não há como monitorar o callback do MiniDumpWriteDump, e toda a proteção contra um possível dump de credenciais por meio dessa técnica é então confiada a detecções de machine learning.



Feito graças a
Muitos trechos de código são de
Não sou responsável por qualquer uso inadequado desta ferramenta. Ela destina-se a fins de pesquisa e testes de segurança.
As únicas mitigações eficazes (que eu conheço) contra esta sub-técnica são RunAsPPL e CredentialGuard, mas nem sempre é possível habilitar essas opções.