作者:Gabriel Landau 和 Mark Mager,来自 Elastic Security。
源自 Hide Your Valuables — Mitigating Physical Credential Dumping Attacks,于 Shmoocon 2023 发表。 幻灯片在此。
Silhouette 是一个 POC,用于缓解利用物理内存从 LSASS 转储凭据的攻击。 它通过以下三种方式实现:
pagefile.sys 和 hiberfil.sys 的原始复制攻击(例如 Invoke-NinjaCopy)。pagefile.sys 的 FILE_READ_DATA 访问,以阻止使用 hobocopy 等工具进行访问。强烈建议在使用 Silhouette 之前启用 RunAsPPL。
这是一个概念验证。 使用风险自负。
sc create Silhouette type= filesys start= demand binpath= %CD%\Silhouette.sys
reg import FilterKeys.reg
sc start Silhouette
Silhouette 受 ELv2 许可证 保护。 它使用了 SystemInformer 的 phnt,后者基于 MIT 许可证。