
Um Dumper Furtivo de Lsass - pode abusar do driver ProcExp152.sys para fazer dump do Lsass PPL, sem chamadas a dbghelp.lib.
Um Dumper Furtivo de Lsass - pode abusar do driver ProcExp152.sys para despejar PPL Lsass.
Não há chamadas para MiniDump ou qualquer método de dbghelp.lib, todo o processo de dump é feito MANUALMENTE pelo dumper, reduzindo o tamanho do dump ao mínimo ao remover DLLs desnecessárias.
O OmriToolZ tem 3 métodos para fazer dump do lsass:
PROCESS_CREATE_PROCESS, cria-se um novo processo com o nome de lsass e faz-se fork do novo processo a fim de obter PROCESS_ALL_ACCESS para o lsass.exe (uma espécie de escalonamento de privilégio de handle).PROCEXP152.sys carregado; este método obterá um HANDLE para o driver e o abusará para conseguir um handle no processo LSASS.exe
isso pode ser usado para contornar a defesa "RunAsPPL" do lsass; basta executar .\procexp64.exe -accepteula /t ANTES de usar o terceiro método de dump. Você também pode carregar o driver de qualquer outra forma que preferir.--valid - flag usada para gerar um dump sem randomizar a assinatura; se não for usada, você deve usar o script restore_signature.sh.--write - especifica o caminho onde você grava o dump no disco.-m - especifica os métodos listados acima.-p - o PID do lsass.exe