一种使用 KslD.sys BYOVD 技术从 C2 进行内联 LSASS 凭据提取的 Beacon 对象文件 (BOF)。
本项目基于以下博文: https://avantguard.io/blog/erfahrungsbericht-ki-gest%C3%BCtzte-bof-entwicklung-im-red-team
此 BOF 基于 KslKatz (Maximilian Barz),而 KslKatz 本身又建立在两个基础项目之上:
此外,该漏洞的主要来源似乎是 maxkray13 及其项目 Defender
从受 PPL 保护的 LSASS 中提取凭据,无需注入进程,仅使用磁盘上已有的经 Microsoft 签名的组件:
make
生成 bin/kslkatzbof.x64.o。
使用您偏好的 BOF 加载器加载 BOF。
仅用于授权的安全测试。未经明确许可将此工具用于系统是违法的。