“根本不存在什么适者生存。
或许只是最合适者生存。
解决方案是否最优并不重要。
重要的是它能否胜过替代方案。”—— 彼得·沃茨,《盲视》(2006)
用于转储 LSASS 内存、绕过基本防护措施的红队工具。它利用事务性 NTFS(TxF API)透明地打乱内存转储内容,以避免触发 AV/EDR/XDR。
$ brew install mingw-w64
$ rustup target add x86_64-pc-windows-gnu
$ cargo build --release --target x86_64-pc-windows-gnu
在管理员 PowerShell 窗口中:
C:\> .\blindsight.exe [dump | file_to_unscramble.log]
转储 LSASS 内存:
C:\> .\blindsight.exe
解扰内存转储:
C:\> .\blindsight.exe 29ABE9Hy.log
[!CAUTION] 不要在生产服务器上测试,因为访问 LSASS 可能会导致系统不稳定!