Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DuplicateDump — 使用自定义LSA插件中的重复句柄转储LSASS | Kitploit
工具/GitHubGitHub/hagrid29/duplicatedump
权限提升后渗透利用红队
GitHubhagrid29/duplicatedump

DuplicateDump

使用自定义LSA插件中的重复句柄转储LSASS

查看仓库
20725374年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

DuplicateDump

DuplicateDump 是 MirrorDump 的一个分支,进行了以下修改:

  • DInovke 实现
  • 用 C++ 编写的 LSA 插件 DLL,可在转储 LSASS 后清理。MirrorDump 将 LSA 插件编译为 .NET 程序集,该程序集无法被 LSASS 进程卸载,因此 MirrorDump 无法删除该插件。
  • 转储进程(即 DuplicateDump)的 PID 通过命名管道共享给 LSA 插件
  • 向 MiniDumpWriteDump 传递值 "0" 而非 LSASS 的 PID。这可以防止 MiniDumpWriteDump 打开自己的 LSASS 句柄

DuplicateDump 添加了一个自定义 LSA 插件,用于将 LSASS 进程句柄从 LSASS 进程复制到 DuplicateDump。因此 DuplicateDump 拥有一个可直接使用的 LSASS 进程句柄,而无需调用 OpenProcess。

测试

通过将 DuplicateDump 加载到内存中,它能够在以下环境中转储 LSASS 内存且不被检测到:

  • Symantec 14.3
  • Kaspersky Enterprise
  • Windows Defender

被 Cortex XDR、Crowdstrike 检测到。在 SentinalOne 上无法在未检测的情况下转储 LSASS。

用法

编译 LSA 插件(导出 SpLsaModeInitialize 或 dllMain 函数),并将 DLL 的完整路径提供给 DuplicateDump

root@kitploit:~
.\DuplicateDump.exe --help
  -f, --filename=VALUE       写入转储文件的路径
  -p, --plugin=VALUE         LSA 插件的完整文件路径
  -c, --compress             压缩并删除磁盘上的转储文件
  -d, --DebugPriv            获取 SeDebugPrivilege 权限
  -h, --help                 显示此帮助

示例

root@kitploit:~
.\DuplicateDump.exe -f test -c -p C:\LSAPlugin.dll
[+] 正在加载 LSA 安全包
[+] 命名管道已连接,正在回复当前 PID 6492
[+] 已找到复制的 LSASS 进程句柄 0x3d0
[+] 压缩后的转储文件已保存至 test.gz

改进

  • DuplicateDump 使用 DInvoke 调用 API AddSecurityPackage 来加载 LSA 插件。您可以使用 RPC 调用而无需直接调用该 API。详情请查看 XPN 的 博客文章

  • 最近,splinter_code 发现可以利用 SecLogon 来转储 LSASS。强烈建议您研究他的 博客文章。

参考文献

  • https://github.com/CCob/MirrorDump
  • https://rastamouse.me/dumping-lsass-with-duplicated-handles/
  • https://github.com/jfmaes/SharpHandler
下载工具