
C#-инструмент для создания минидампа LSASS с множеством техник обхода, включая косвенные системные вызовы, патчинг ETW и обход PPL через драйвер или ошибку WER. Поддерживает расшифровку учётных данных в памяти/в зашифрованном виде.
Еще один инструмент для выполнения минидампа процесса LSASS с использованием нескольких техник для обхода обнаружения.

POSTDump — это реализация функции минидампа ReactOS на C#/.NET (как nanodump), что позволяет избежать вызова функции Windows API MiniDumpWriteDump.
Код логики дампа сохранен в проекте POSTMinidump, не стесняйтесь использовать его в своих проектах.
Как и в NanoDump, вы можете зашифровать или использовать недействительную подпись для минидампа.
Поддерживается использование драйвера ProcExp для дампа/завершения защищенных процессов.
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +
"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +
Я работаю в POST Luxembourg и благодарю их за выделенное время для разработки и поддержки этого проекта! Посетите веб-сайт POST по адресу https://www.post.lu/business/produits-et-services/cyberforce.
Данное программное обеспечение создано исключительно для целей академических исследований и разработки эффективных защитных техник и не предназначено для использования для атак на системы, за исключением случаев явного разрешения. Сопровождающие проекта не несут ответственности за неправомерное использование программного обеспечения. Используйте ответственно.