
Cobalt Strike BOF, использующий обход Windows Protected Process Light для дампа защищённых процессов, обеспечивая доступ к учётным данным из LSASS.
Пожалуйста, посмотрите этот репозиторий, чтобы получить всю исходную информацию и дополнительные сведения. Эта конвертация намеренно не изменяет IOC исходного релиза инструмента.
Объединяет оригинальный PPLFault и оригинальный включённый DumpShellcode в единый BOF, предназначенный для Cobalt Strike.
Если вы хотите запускать это в других проектах, пожалуйста, рассмотрите использование нашей реализации BOF-раннера COFFLoader
Обычно я предпочитаю использовать mingw-w64 для сборки своих BOF, но, поскольку этот эксплойт требует современной версии Windows 10 для работы, было проще конвертировать и компилировать с помощью cl.exe.
Вам нужно запустить нативный x64 developer prompt Visual Studio. Затем из этого промпта выполните makebof.bat
Структура этого кода близко повторяет оригинал, но исходные файлы решения были удалены, так как они не используются при сборке BOF. Начните с entry.c — это точка входа BOF, где подключаются все остальные .h / .c файлы.

Сначала загрузите PPLFault.cna в Cobalt Strike.
Затем в любой консоли выполните pplfaultdump <pid> <outputpath>
Silhouette распространяется под лицензией ELv2. В нём используется phnt из SystemInformer под лицензией MIT.
Вдохновлено PPLdump от Clément Labro, который Microsoft запатчил в июле 2022 года.
ANGRYORCHARD был создан Austin Hudson, который выпустил его, когда Microsoft закрыла уязвимость в PPLdump.