Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
RToolZ — 一个隐蔽的 Lsass 转储工具 - 可利用 ProcExp152.sys 驱动程序转储 PPL Lsass,不调用 dbghelp.lib。 | Kitploit
工具/GitHubGitHub/omribaso/rtoolz
权限提升漏洞利用后渗透利用渗透测试红队
GitHubomribaso/rtoolz

RToolZ

一个隐蔽的 Lsass 转储工具 - 可利用 ProcExp152.sys 驱动程序转储 PPL Lsass,不调用 dbghelp.lib。

查看仓库
3264323年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

RToolZ

一个隐蔽的 Lsass 转储工具——可利用 ProcExp152.sys 驱动程序来转储受 PPL 保护的 Lsass。

它有何特别之处?

不调用 MiniDump 或任何 dbghelp.lib 方法,整个转储过程由转储工具手动完成,同时通过移除不必要的 DLL 将转储体积降至最小。

方法与使用方法

OmriToolZ 提供 3 种转储 lsass 的方法:

  1. 第一种方法直接使用系统调用(syscalls)获取 lsass 句柄。
  2. 第二种方法,以 PROCESS_CREATE_PROCESS 权限请求获取 lsass 的句柄,以 lsass 的名义创建一个新进程,并 fork 该新进程,从而获得对 lsass.exe 的 PROCESS_ALL_ACCESS 权限(某种句柄权限提升)。
  3. 第三种方法仅在加载了 PROCEXP152.sys 驱动时可用,该方法将获取一个指向该驱动的句柄,并滥用它来获得 LSASS.exe 进程的句柄。
    这可用于绕过 "RunAsPPL" 对 lsass 的防护,只需在使用第三种转储方法 之前 运行 .\procexp64.exe -accepteula /t,你也可以用任何其他你喜欢的方式加载该驱动。

标志:


--valid - 该标志用于生成不随机化签名的转储,如果不使用它,则必须使用 restore_signature.sh 脚本。
--write - 指定将转储写入磁盘的路径。
-m - 指定上面列出的方法。
-p - lsass.exe 的 PID

致谢

  1. 部分代码取自并修改自 https://github.com/helpsystems/nanodump 项目。
下载工具