Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
POSTDump — Ferramenta C# para minidump do LSASS com múltiplas técnicas de evasão, incluindo chamadas de sistema indiretas, patch do ETW e bypass de PPL via driver ou falha do WER. Suporte para análise de credenciais criptografadas/na memória. | Kitploit
Ferramentas/GitHubGitHub/yolop0wn/postdump
Escalada de PrivilégiosPós-ExploraçãoRed Teaming
GitHubyolop0wn/postdump

POSTDump

Ferramenta C# para minidump do LSASS com múltiplas técnicas de evasão, incluindo chamadas de sistema indiretas, patch do ETW e bypass de PPL via driver ou falha do WER. Suporte para análise de credenciais criptografadas/na memória.

Ver Repositório
34539há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

POSTDump


Outra ferramenta para realizar minidump do processo LSASS usando algumas técnicas para evitar detecção.

screenshot

POSTDump é a implementação em C# / .NET da função minidump do ReactOS (como o nanodump), evitando assim a chamada à função MiniDumpWriteDump da API do Windows. O código da lógica de dump é salvo no projeto POSTMinidump, fique à vontade para usá-lo em seus próprios projetos.

Tal como o NanoDump, você pode criptografar ou usar uma assinatura inválida para o minidump.

O uso do driver ProcExp é suportado para despejar/matar processos protegidos.

Uso

Despejar LSASS:

root@kitploit:~
c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +

"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +

Evasão

  • Uso de chamadas indiretas (indirect syscall) junto com a técnica halo's gate para recuperar IDs de syscalls
  • Nenhuma chamada de alocação/proteção de memória é realizada para chamadas indiretas; em vez disso, são usados codecaves RWX livres encontrados no processo atual
  • Patch do ETW
  • Nenhuma chamada ao MiniDumpWriteDump
  • Análise de credenciais do lsass ao vivo (sem escrita de dump)

Ideias de melhorias

  • Implementar mais técnicas de dump (seclogon, PPLMedic, Shtinkering ..)
  • Mais técnicas de evasão (callstack spoofing)
  • Implementar Godfault para evitar o uso de driver

Compilação

  • Você pode compilar usando .NET Framework 4.5.1 como está.
  • Dependendo da versão do CLR instalada no sistema onde você executa o PostDump, pode ser necessário fazer downgrade para .NET 3.5 mais informações aqui

Patrocinadores

Trabalho no POST Luxembourg e agradeço por me alocarem tempo para desenvolver e manter este projeto! Visite o site da POST em https://www.post.lu/business/produits-et-services/cyberforce.

Créditos

  • s4ntiago_p pela incrível ferramenta NanoDump
  • Yaxser (procexp driver)
  • SECFORCE por encontrar o codecave RWX
  • 0xAbdullah pela técnica ASR
  • cube0x0 pela biblioteca Minidump para analisar o lsass

Aviso Legal

Este software foi criado puramente para fins de pesquisa acadêmica e para o desenvolvimento de técnicas defensivas eficazes, e não se destina a ser usado para atacar sistemas, exceto quando explicitamente autorizado. Os mantenedores do projeto não são responsáveis pelo uso indevido do software. Use com responsabilidade.

Baixar ferramenta