Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RToolZ — Um Dumper Furtivo de Lsass - pode abusar do driver ProcExp152.sys para fazer dump do Lsass PPL, sem chamadas a dbghelp.lib. | Kitploit
Ferramentas/GitHubGitHub/omribaso/rtoolz
Escalada de PrivilégiosExploraçãoPós-ExploraçãoTestes de PenetraçãoRed Teaming
GitHubomribaso/rtoolz

RToolZ

Um Dumper Furtivo de Lsass - pode abusar do driver ProcExp152.sys para fazer dump do Lsass PPL, sem chamadas a dbghelp.lib.

Ver Repositório
32643há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

RToolZ

Um Dumper Furtivo de Lsass - pode abusar do driver ProcExp152.sys para despejar PPL Lsass.

O Que Há de Tão Especial Nisso?

Não há chamadas para MiniDump ou qualquer método de dbghelp.lib, todo o processo de dump é feito MANUALMENTE pelo dumper, reduzindo o tamanho do dump ao mínimo ao remover DLLs desnecessárias.

Métodos e Como Usar

O OmriToolZ tem 3 métodos para fazer dump do lsass:

  1. O primeiro método é simplesmente usar syscalls diretos para obter um handle do lsass.
  2. No segundo método, um handle para o lsass é solicitado com as permissões PROCESS_CREATE_PROCESS, cria-se um novo processo com o nome de lsass e faz-se fork do novo processo a fim de obter PROCESS_ALL_ACCESS para o lsass.exe (uma espécie de escalonamento de privilégio de handle).
  3. O terceiro método só funciona com o DRIVER PROCEXP152.sys carregado; este método obterá um HANDLE para o driver e o abusará para conseguir um handle no processo LSASS.exe isso pode ser usado para contornar a defesa "RunAsPPL" do lsass; basta executar .\procexp64.exe -accepteula /t ANTES de usar o terceiro método de dump. Você também pode carregar o driver de qualquer outra forma que preferir.

Flags:


  • --valid - flag usada para gerar um dump sem randomizar a assinatura; se não for usada, você deve usar o script restore_signature.sh.
  • --write - especifica o caminho onde você grava o dump no disco.
  • -m - especifica os métodos listados acima.
  • -p - o PID do lsass.exe

Créditos

  1. Parte do código foi retirada e modificada do projeto https://github.com/helpsystems/nanodump.
Baixar ferramenta