Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DuplicateDump — Дамп LSASS с дублированным дескриптором из кастомного плагина LSA | Kitploit
Инструменты/GitHubGitHub/hagrid29/duplicatedump
Повышение привилегийПост-эксплуатацияRed Teaming
GitHubhagrid29/duplicatedump

DuplicateDump

Дамп LSASS с дублированным дескриптором из кастомного плагина LSA

Репозиторий
207254 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

DuplicateDump

DuplicateDump — это форк MirrorDump со следующими изменениями:

  • Реализация DInovke
  • LSA-плагин DLL, написанный на C++, который можно очистить после дампа LSASS. MirrorDump компилирует LSA-плагин как сборку .NET, которая не может быть выгружена процессом LSASS. Вот почему MirrorDump не смог удалить плагин.
  • PID процесса дампа (т.е. DuplicateDump) передается LSA-плагину через именованный канал
  • Передача значения «0» вместо PID LSASS в MiniDumpWriteDump. Это предотвращает открытие MiniDumpWriteDump собственного дескриптора LSASS.

DuplicateDump добавляет пользовательский LSA-плагин, который дублирует дескриптор процесса LSASS из процесса LSASS в DuplicateDump. Таким образом, DuplicateDump получает готовый к использованию дескриптор процесса LSASS без вызова OpenProcess.

Тестирование

При загрузке DuplicateDump в память удалось сдампить память LSASS без обнаружения на

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

Обнаруживается Cortex XDR, Crowdstrike. Не удалось сдампить lsass без обнаружения на SentinelOne.

Использование

Скомпилируйте LSA-плагин (экспортируйте функцию SpLsaModeInitialize или dllMain) и укажите полный путь к DLL для DuplicateDump

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       The path to write the dump file to
  -p, --plugin=VALUE         Full file path to LSA plugin
  -c, --compress             GZip and delete the dump file on disk
  -d, --DebugPriv            Obtain SeDebugPrivilege
  -h, --help                 Display this help

Пример

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz

Улучшения

  • DuplicateDump использует DInvoke для вызова API AddSecurityPackage для загрузки LSA-плагина. Вы можете использовать RPC-вызов, не вызывая напрямую этот API. Подробнее в блог-посте XPN

  • Недавно splinter_code обнаружил, что SecLogon можно использовать для дампа LSASS. Настоятельно рекомендую изучить его блог-пост.

Ссылки

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
Скачать инструмент