Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PPLFaultDumpBOF — Cobalt Strike BOF que explora um bypass do Windows Protected Process Light para despejar processos protegidos, permitindo acesso a credenciais do LSASS. | Kitploit
Ferramentas/GitHubGitHub/trustedsec/pplfaultdumpbof
Escalada de PrivilégiosExploraçãoPós-ExploraçãoRed Teaming
GitHubtrustedsec/pplfaultdumpbof

PPLFaultDumpBOF

Cobalt Strike BOF que explora um bypass do Windows Protected Process Light para despejar processos protegidos, permitindo acesso a credenciais do LSASS.

Ver Repositório
14611há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Este é um trabalho derivado de https://github.com/gabriellandau/PPLFault.

Por favor, consulte esse repositório para toda a pesquisa original e informações adicionais. Esta conversão intencionalmente não modifica os IOCs do lançamento original da ferramenta.

PPLFaultDumpBOF

Pega o PPLFault original e o DumpShellcode original incluído e combina tudo em um BOF direcionado ao cobalt strike.

Se você quiser executar isso em outros projetos, considere usar nossa implementação do executor de BOF COFFLoader

Compilação

Normalmente gosto de usar o mingw-w64 para compilar meus BOFs, mas, como este exploit requer uma versão moderna do Windows 10 para funcionar, foi mais fácil converter e compilar com o cl.exe.

Você precisa iniciar um prompt de desenvolvedor nativo x64 do Visual Studio. Em seguida, a partir desse prompt, execute makebof.bat

Estrutura do código

A estrutura deste código corresponde de perto à do original, mas os arquivos de solução originais foram removidos, pois não são usados em uma compilação de BOF. Comece em entry.c, pois esse é o ponto de entrada do BOF e onde todos os outros arquivos .h / .c estão incluídos.

Exemplo de Saída

Saída do Cobalt Strike

Uso

Primeiro carregue o PPLFault.cna no cobalt strike Em seguida, em qualquer console, execute pplfaultdump <pid> <outputpath>

Licença

O Silhouette é coberto pela licença ELv2. Ele usa o phnt do SystemInformer sob a licença MIT.

Créditos

Inspirado no PPLdump de Clément Labro, que a Microsoft corrigiu em julho de 2022.

ANGRYORCHARD foi criado por Austin Hudson, que o lançou quando a Microsoft corrigiu o PPLdump.

PPLFault de Gabriel Landau na Elastic Security

Baixar ferramenta