LetMeowIn
Um dumper de LSASS sofisticado e furtivo usando C++ e MASM x64.
Como visto em Binary Defense e Cyber Security News
Disclaimer
Não use isso para o mal. Criei esta ferramenta para aprender. Não sou responsável se os Federais baterem na sua porta.
Historicamente foi capaz de (e pode ainda atualmente) contornar
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (Quando combinado com métodos fortes de acesso inicial)

Features
Evita detecção usando vários meios, como:
- Implementando manualmente operações NTAPI por meio de chamadas de sistema indiretas
Desabilitando Quebrando recursos de telemetria (ex.: ETW)
- Polimorfismo por meio de geração de hashes em tempo de compilação
- Ofuscando nomes e ponteiros de funções da API
- Duplicando handles LSASS existentes em vez de abrir novos
- Criando cópias offline do processo LSASS para realizar despejos de memória (memory dumps)
- Corrompendo a assinatura
MDMP de arquivos dropados (dropped files)
- Provavelmente outras coisas que esqueci de mencionar aqui
Negatives
- Só funciona em arquitetura x64
- Depende da existência de handles LSASS já abertos nos sistemas-alvo
- Não espere que isso fique indetectável para sempre 🙂