Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
HandleKatz — 基于PIC的Lsass内存转储工具,利用克隆句柄规避检测,生成混淆转储文件且内存占用极低,专为红队行动设计。 | Kitploit
工具/GitHubGitHub/codewhitesec/handlekatz
防御工具内存取证Payload生成Shellcode后渗透利用红队
GitHubcodewhitesec/handlekatz

HandleKatz

基于PIC的Lsass内存转储工具,利用克隆句柄规避检测,生成混淆转储文件且内存占用极低,专为红队行动设计。

查看仓库
5981093年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

HandleKatz

本工具是我们 Brucon2021 会议演讲的一部分实现,演示了利用 对 Lsass 的克隆句柄 来创建其混淆内存转储的方法。

它编译为一个完全位于其文本段的可执行文件。因此,提取出的 PE 文件 .text 段是完全的位置无关代码(PIC),意味着它可以像任何 shellcode 一样被处理。

HandleKatz 在内存中执行时占用非常小的足迹,因为它本身不分配任何额外的可执行内存,因此可以有效地与如 @_ForrestOrr 描述的 (Phantom)DLL-Hollowing 等概念结合使用。这与诸如 Donut、SRDI 或反射加载器等 PIC PE 加载器形成对比,这些加载器在 PE 加载过程中会分配更多可执行内存。 此外,它使用了修改版的 ReactOS MiniDumpWriteDump,并利用 RecycledGate 绕过用户态钩子。

详细信息请参阅本仓库中的 PDF 文件 PICYourMalware.pdf。

用法

  • make all 构建 HandleKatzPIC.exe、HandleKatz.bin 和 loader.exe

请注意 不同的编译器(版本)会产生不同的结果。这可能会生成带有重定位的 PE 文件。

所有测试均使用 x86_64-w64-mingw32-gcc mingw-gcc version 11.2.0 (GCC) 进行。生成的 PIC 已在以下系统上成功测试:Windows 10 Pro 10.0.17763。在其他 Windows 版本上,API 哈希可能不同。

要使用该 PIC,需在可执行内存中为 shellcode 投射一个指针,并按照以下定义调用:

root@kitploit:~
DWORD handleKatz(BOOL b_only_recon, char* ptr_output_path, uint32_t pid, char* ptr_buf_output);
  • b_only_recon 若设置,HandleKatz 仅枚举合适的句柄而不进行转储
  • ptr_output_path 指定混淆转储文件的写入路径
  • pid 要从中克隆句柄的 PID
  • ptr_buf_output HandleKatz 将其内部输出写入的字符指针

要解混淆转储文件,可使用脚本 Decoder.py。

Loader 实现了 HandleKatz 的示例加载器:

root@kitploit:~
loader.exe --pid:7331 --outfile:C:\Temp\dump.obfuscated

HandleKatz PIC 的使用

检测

由于使用了克隆句柄和修改的 ReactOS 代码,无法在 Lsass 上观察到 ProcessAccess 事件。但是,可以在持有 Lsass 句柄的程序上观察到 ProcessAccess 事件。

防御者可以监视设置了 PROCESS_DUP_HANDLE (0x0040) 的 ProcessAccess 掩码,以识别此工具的使用。

致谢

  • 实现者 @thefLinkk,参见 C-To-Shellcode-Examples 获取更多 PIC 示例。
  • @Hasherezade 的 C-To-Shellcode 概念 教程
  • @ParanoidNinja 的 C-To-Shellcode 概念 教程
  • @_ForrestOrr 关于内存工件的精彩 博客系列
  • @rookuu_ 提出的使用 ReactOS MiniDumpWriteDump 的想法
  • Outflank 对直接系统调用的文档化及其 InlineWhispers 项目
  • React OS 对 MiniDumpWriteDump 的实现
  • Hilko Bengen 对 Makefile 的改进
下载工具