请查看该仓库以获取所有原始研究和更多信息 此转换特意不修改原始工具版本中的 IOC。
将原始 PPLFault 及其自带的 DumpShellcode 整合为一个面向 Cobalt Strike 的 BOF。
如果你想在其他项目中使用它,请考虑使用我们的 BOF 运行器实现 COFFLoader
通常我喜欢使用 mingw-w64 来构建 BOF,但鉴于此漏洞利用需要现代版本的 Windows 10 才能运行,因此转换为针对 cl.exe 编译更为容易。
你需要启动一个 x64 原生 Visual Studio 开发者命令提示符,然后在该提示符中运行 makebof.bat
此代码的布局与原始代码高度一致,但已移除原始解决方案文件,因为它们在 BOF 构建中不会用到。从 entry.c 开始查看,它是 BOF 的入口点,也是包含所有其他 .h / .c 文件的地方。

首先将 PPLFault.cna 加载到 Cobalt Strike 中
然后在任意控制台中运行 pplfaultdump <pid> <outputpath>
Silhouette 采用 ELv2 许可证。它使用了 SystemInformer 中的 phnt,该组件基于 MIT 许可证 授权。
灵感来源于 Clément Labro 的 PPLdump,微软已于 2022 年 7 月对其进行了修复。
ANGRYORCHARD 由 Austin Hudson 创建,他在微软修复 PPLdump 时发布了该工具。