Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
POSTDump — C#-инструмент для создания минидампа LSASS с множеством техник обхода, включая косвенные системные вызовы, патчинг ETW и обход PPL через драйвер или ошибку WER. Поддерживает расшифровку учётных данных в памяти/в зашифрованном виде. | Kitploit
Инструменты/GitHubGitHub/yolop0wn/postdump
Повышение привилегийПост-эксплуатацияRed Teaming
GitHubyolop0wn/postdump

POSTDump

C#-инструмент для создания минидампа LSASS с множеством техник обхода, включая косвенные системные вызовы, патчинг ETW и обход PPL через драйвер или ошибку WER. Поддерживает расшифровку учётных данных в памяти/в зашифрованном виде.

Репозиторий
345391 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

POSTDump


Еще один инструмент для выполнения минидампа процесса LSASS с использованием нескольких техник для обхода обнаружения.

screenshot

POSTDump — это реализация функции минидампа ReactOS на C#/.NET (как nanodump), что позволяет избежать вызова функции Windows API MiniDumpWriteDump. Код логики дампа сохранен в проекте POSTMinidump, не стесняйтесь использовать его в своих проектах.

Как и в NanoDump, вы можете зашифровать или использовать недействительную подпись для минидампа.

Поддерживается использование драйвера ProcExp для дампа/завершения защищенных процессов.

Использование

root@kitploit:~
c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +

"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +

Обход защиты

  • Использование косвенного системного вызова вместе с техникой halo's gate для получения идентификаторов системных вызовов
  • Не выполняется вызов выделения/защиты памяти для косвенного системного вызова, вместо этого используются свободные RWX codecave, найденные в текущем процессе
  • Пэтчинг ETW
  • Отсутствует вызов MiniDumpWriteDump
  • Парсинг учетных данных LSASS в реальном времени (без записи дампа)

Идеи по улучшению

  • Реализовать больше техник дампа (seclogon, PPLMedic, Shtinkering ..)
  • Больше техник обхода (спуфинг стека вызовов)
  • Реализовать Godfault для отказа от использования драйвера

Компиляция

  • Вы можете собрать, используя .NET Framework 4.5.1 как есть.
  • В зависимости от версии CLR, установленной в системе, где вы выполняете PostDump, возможно потребуется понизить до .NET 3.5 подробнее здесь

Спонсоры

Подписаться

Я работаю в POST Luxembourg и благодарю их за выделенное время для разработки и поддержки этого проекта! Посетите веб-сайт POST по адресу https://www.post.lu/business/produits-et-services/cyberforce.

Благодарности

  • s4ntiago_p за отличный инструмент NanoDump
  • Yaxser (драйвер procexp)
  • SECFORCE за поиск RWX codecave
  • 0xAbdullah за технику ASR
  • cube0x0 за библиотеку Minidump для парсинга lsass

Отказ от ответственности

Данное программное обеспечение создано исключительно для целей академических исследований и разработки эффективных защитных техник и не предназначено для использования для атак на системы, за исключением случаев явного разрешения. Сопровождающие проекта не несут ответственности за неправомерное использование программного обеспечения. Используйте ответственно.

Скачать инструмент