
Esta é a ferramenta para despejar o processo LSASS no Windows 11 moderno.
Esta é uma ferramenta que utiliza o antigo programa WerfaultSecure.exe para fazer dump da memória de processos protegidos por PPL (Protected Process Light), como o LSASS.EXE. A saída está no formato MINIDUMP do Windows.
Esta ferramenta substitui automaticamente o cabeçalho mágico "MDMP" por um cabeçalho mágico PNG. Após a conclusão do dump, você precisa restaurar os 4 bytes mágicos originais no início do arquivo com os 4 bytes originais: {0x4D, 0x44, 0x4D, 0x50} "MDMP".
WSASS.exe path_to_werfaultsecure.exe target_PID
Exemplo: WSASS.exe C:\TMP\WerfaultSecure.exe 888
Usando o WSASS para fazer dump do LSASS
Ferramenta para executar processo com PPL sem driver
Youtube: https://www.youtube.com/watch?v=FZ20oQ-pVwg
Ferramentas essenciais que todo pesquisador de segurança e hacker deveria ter em seu kit de ferramentas:
Ferramentas Essenciais para Pesquisador de Segurança e Hacker
Alguns livros que você deveria ler para aprimorar suas habilidades em cibersegurança, especialmente em segurança ofensiva:
Livros sobre Programação e Cibersegurança recomendados pelos Pesquisadores do Zero Salarium