Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RToolZ — Скрытный дампер Lsass — может использовать драйвер ProcExp152.sys для дампа PPL Lsass, без вызовов dbghelp.lib. | Kitploit
Инструменты/GitHubGitHub/omribaso/rtoolz
Повышение привилегийЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеRed Teaming
GitHubomribaso/rtoolz

RToolZ

Скрытный дампер Lsass — может использовать драйвер ProcExp152.sys для дампа PPL Lsass, без вызовов dbghelp.lib.

Репозиторий
326433 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

RToolZ

Скрытный дампер Lsass — может использовать драйвер ProcExp152.sys для дампа PPL Lsass.

Что в нём особенного?

Никаких вызовов MiniDump или методов из dbghelp.lib: весь процесс дампа выполняется ВРУЧНУЮ самим дампером, при этом размер дампа сводится к минимуму за счёт удаления ненужных DLL.

Методы и использование

В OmriToolZ есть 3 метода дампа lsass:

  1. Первый метод — просто использовать прямые системные вызовы (syscalls) для получения дескриптора lsass.
  2. Второй метод: запрашивается дескриптор lsass с правами PROCESS_CREATE_PROCESS, создаётся новый процесс с именем lsass, и этот новый процесс разветвляется (fork) для получения PROCESS_ALL_ACCESS к lsass.exe (своего рода повышение привилегий дескриптора).
  3. Третий метод работает только при загруженном драйвере PROCEXP152.sys: этот метод получает дескриптор драйвера и использует его для получения дескриптора процесса LSASS.exe.
    Это можно использовать для обхода защиты lsass "RunAsPPL": просто запустите .\procexp64.exe -accepteula /t ПЕРЕД использованием третьего метода дампа. Вы также можете загрузить драйвер любым другим способом, каким пожелаете.

Флаги:


--valid — флаг используется для создания дампа без рандомизации сигнатуры; если он не используется, нужно применить скрипт restore_signature.sh.
--write — задаёт путь, по которому дамп сохраняется на диск.
-m — задаёт методы, перечисленные выше.
-p — PID процесса lsass.exe.

Благодарности

  1. Часть кода взята и модифицирована из проекта https://github.com/helpsystems/nanodump.
Скачать инструмент