LetMeowIn
Сложный скрытый дампер LSASS, написанный на C++ и MASM x64.
Как сообщалось на Binary Defense и Cyber Security News
Отказ от ответственности
Не используйте это во зло. Я создал этот инструмент для обучения. Я не несу ответственности, если федералы постучат в вашу дверь.
Исторически был способен (и, возможно, до сих пор способен) обходить:
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (в сочетании с надёжными методами первоначального доступа)

Возможности
Избегает обнаружения, используя различные методы, такие как:
- Ручная реализация операций NTAPI через косвенные системные вызовы
Отключение Ломка телеметрических функций (т.е. ETW)
- Полиморфизм за счёт генерации хешей во время компиляции
- Запутывание имён и указателей API-функций
- Дублирование существующих дескрипторов LSASS вместо открытия новых
- Создание автономных копий процесса LSASS для выполнения дампов памяти
- Повреждение сигнатуры
MDMP сохраняемых файлов
- Вероятно, и другие вещи, которые я забыл упомянуть здесь
Минусы
- Работает только на архитектуре x64
- Полагается на наличие уже открытых дескрипторов LSASS на целевых системах
- Не ждите, что это останется необнаружимым навсегда 🙂