
Rust in-memory dumper
用这个超棒的工具检查你的 Windows 本地安全机构(LSA)凭据的安全性。
配套的转储解码器 @ https://github.com/ruggi99/combine-decoder
通过重新改编 safetydump rust 库(非常感谢作者!!!),我已经能够轻松绕过大多数 EDR 设置的所有防御措施,除了 Kaspersky EDR 和 TrendMicro(大约几小时前新增的检测)。
直到一年前,带有自定义回调的 dbghelp!MiniDumpWriteDump 还可用于绕过大多数杀毒软件/EDR 解决方案。
现在,它们中的大多数都能轻松地通过静态或行为方式识别出使用诸如 C++、Delphi 和 C# 等语言编写的程序的系统 API 使用模式。 (不过借助未文档化的 NtOpenProcessEx 也许仍然可行,但那是另一回事了)
如果你有 Go 实现,请给我反馈。我正在进行中,但仍有一些与内存大小相关的 bug。
我怀疑目前仍然没有办法监控 MiniDumpWriteDump 回调,因此针对通过此技术进行凭据转储的所有防护都只能交给机器学习检测了。



感谢以下资料:
许多代码片段来自
对于任何不当使用此工具的行为,我概不负责。本工具仅用于研究和安全测试目的。
据我所知,针对此子技术的唯一有效缓解措施是 RunAsPPL 和 CredentialGuard,但并非总能启用这些选项。