
Этот инструмент использует технику Process Forking с помощью API RtlCreateProcessReflection для клонирования процесса lsass.exe. После создания клона он применяет обратные вызовы MINIDUMP_CALLBACK_INFORMATION для создания дампа памяти клонированного процесса.
Этот инструмент использует технику Process Forking с помощью API RtlCreateProcessReflection для клонирования процесса lsass.exe. После создания клона он использует обратные вызовы MINIDUMP_CALLBACK_INFORMATION для создания дампа памяти клонированного процесса.
Просто выполните скомпилированный файл.
ReflectDump.exe
Используйте Mimikatz или Pypykatz для анализа файла дампа в офлайн-режиме.
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
Содержимое данного репозитория предоставлено исключительно в образовательных и информационных целях.
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass