LetMeowIn
一款使用 C++ 和 MASM x64 编写的复杂隐蔽 LSASS 转储工具。
如 Binary Defense 和 Cyber Security News 上所见
免责声明
不要用它作恶。我创建这个工具是为了学习。如果联邦探员敲你的门,我不负责任。
历史上曾能绕过(现在可能依然可以)绕过
- Windows Defender
- Malwarebytes Anti-Malware
- CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
- Palo Alto Cortex xDR (当与强大的初始访问方法结合使用时)

功能特性
通过多种手段避免检测,例如:
- 通过间接系统调用手动实现 NTAPI 操作
禁用 破坏遥测功能(即 ETW)
- 通过编译期哈希生成实现多态
- 混淆 API 函数名和指针
- 复制现有的 LSASS 句柄,而不是打开新的句柄
- 创建 LSASS 进程的离线副本,以在其上执行内存转储
- 破坏所释放文件的
MDMP 签名
- 可能还有其他我忘了在这里提到的内容
缺点