Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PPLFaultDumpBOF — Cobalt Strike BOF, использующий обход Windows Protected Process Light для дампа защищённых процессов, обеспечивая доступ к учётным данным из LSASS. | Kitploit
Инструменты/GitHubGitHub/trustedsec/pplfaultdumpbof
Повышение привилегийЭксплуатацияПост-эксплуатацияRed Teaming
GitHubtrustedsec/pplfaultdumpbof

PPLFaultDumpBOF

Cobalt Strike BOF, использующий обход Windows Protected Process Light для дампа защищённых процессов, обеспечивая доступ к учётным данным из LSASS.

Репозиторий
146113 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Это производная работа от https://github.com/gabriellandau/PPLFault.

Пожалуйста, посмотрите этот репозиторий, чтобы получить всю исходную информацию и дополнительные сведения. Эта конвертация намеренно не изменяет IOC исходного релиза инструмента.

PPLFaultDumpBOF

Объединяет оригинальный PPLFault и оригинальный включённый DumpShellcode в единый BOF, предназначенный для Cobalt Strike.

Если вы хотите запускать это в других проектах, пожалуйста, рассмотрите использование нашей реализации BOF-раннера COFFLoader

Сборка

Обычно я предпочитаю использовать mingw-w64 для сборки своих BOF, но, поскольку этот эксплойт требует современной версии Windows 10 для работы, было проще конвертировать и компилировать с помощью cl.exe.

Вам нужно запустить нативный x64 developer prompt Visual Studio. Затем из этого промпта выполните makebof.bat

Структура кода

Структура этого кода близко повторяет оригинал, но исходные файлы решения были удалены, так как они не используются при сборке BOF. Начните с entry.c — это точка входа BOF, где подключаются все остальные .h / .c файлы.

Пример вывода

Вывод Cobalt Strike

Использование

Сначала загрузите PPLFault.cna в Cobalt Strike. Затем в любой консоли выполните pplfaultdump <pid> <outputpath>

Лицензия

Silhouette распространяется под лицензией ELv2. В нём используется phnt из SystemInformer под лицензией MIT.

Благодарности

Вдохновлено PPLdump от Clément Labro, который Microsoft запатчил в июле 2022 года.

ANGRYORCHARD был создан Austin Hudson, который выпустил его, когда Microsoft закрыла уязвимость в PPLdump.

PPLFault от Gabriel Landau из Elastic Security

Скачать инструмент