
Cobalt Strike BOF que explora um bypass do Windows Protected Process Light para despejar processos protegidos, permitindo acesso a credenciais do LSASS.
Por favor, consulte esse repositório para toda a pesquisa original e informações adicionais. Esta conversão intencionalmente não modifica os IOCs do lançamento original da ferramenta.
Pega o PPLFault original e o DumpShellcode original incluído e combina tudo em um BOF direcionado ao cobalt strike.
Se você quiser executar isso em outros projetos, considere usar nossa implementação do executor de BOF COFFLoader
Normalmente gosto de usar o mingw-w64 para compilar meus BOFs, mas, como este exploit requer uma versão moderna do Windows 10 para funcionar, foi mais fácil converter e compilar com o cl.exe.
Você precisa iniciar um prompt de desenvolvedor nativo x64 do Visual Studio. Em seguida, a partir desse prompt, execute makebof.bat
A estrutura deste código corresponde de perto à do original, mas os arquivos de solução originais foram removidos, pois não são usados em uma compilação de BOF. Comece em entry.c, pois esse é o ponto de entrada do BOF e onde todos os outros arquivos .h / .c estão incluídos.

Primeiro carregue o PPLFault.cna no cobalt strike
Em seguida, em qualquer console, execute pplfaultdump <pid> <outputpath>
O Silhouette é coberto pela licença ELv2. Ele usa o phnt do SystemInformer sob a licença MIT.
Inspirado no PPLdump de Clément Labro, que a Microsoft corrigiu em julho de 2022.
ANGRYORCHARD foi criado por Austin Hudson, que o lançou quando a Microsoft corrigiu o PPLdump.