一个隐蔽的 Lsass 转储工具——可利用 ProcExp152.sys 驱动程序来转储受 PPL 保护的 Lsass。
不调用 MiniDump 或任何 dbghelp.lib 方法,整个转储过程由转储工具手动完成,同时通过移除不必要的 DLL 将转储体积降至最小。
OmriToolZ 提供 3 种转储 lsass 的方法:
PROCESS_CREATE_PROCESS 权限请求获取 lsass 的句柄,以 lsass 的名义创建一个新进程,并 fork 该新进程,从而获得对 lsass.exe 的 PROCESS_ALL_ACCESS 权限(某种句柄权限提升)。PROCEXP152.sys 驱动时可用,该方法将获取一个指向该驱动的句柄,并滥用它来获得 LSASS.exe 进程的句柄。"RunAsPPL" 对 lsass 的防护,只需在使用第三种转储方法 之前 运行 .\procexp64.exe -accepteula /t,你也可以用任何其他你喜欢的方式加载该驱动。--valid - 该标志用于生成不随机化签名的转储,如果不使用它,则必须使用 restore_signature.sh 脚本。
--write - 指定将转储写入磁盘的路径。
-m - 指定上面列出的方法。
-p - lsass.exe 的 PID