Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PPLFaultDumpBOF — Cobalt Strike BOF,利用 Windows 受保护进程轻量级(PPL)绕过技术来转储受保护进程,从而实现从 LSASS 的凭据访问。 | Kitploit
工具/GitHubGitHub/trustedsec/pplfaultdumpbof
权限提升漏洞利用后渗透利用红队
GitHubtrustedsec/pplfaultdumpbof

PPLFaultDumpBOF

Cobalt Strike BOF,利用 Windows 受保护进程轻量级(PPL)绕过技术来转储受保护进程,从而实现从 LSASS 的凭据访问。

查看仓库
146113年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

这是 https://github.com/gabriellandau/PPLFault 的衍生作品。

请查看该仓库以获取所有原始研究和更多信息 此转换特意不修改原始工具版本中的 IOC。

PPLFaultDumpBOF

将原始 PPLFault 及其自带的 DumpShellcode 整合为一个面向 Cobalt Strike 的 BOF。

如果你想在其他项目中使用它,请考虑使用我们的 BOF 运行器实现 COFFLoader

构建

通常我喜欢使用 mingw-w64 来构建 BOF,但鉴于此漏洞利用需要现代版本的 Windows 10 才能运行,因此转换为针对 cl.exe 编译更为容易。

你需要启动一个 x64 原生 Visual Studio 开发者命令提示符,然后在该提示符中运行 makebof.bat

代码布局

此代码的布局与原始代码高度一致,但已移除原始解决方案文件,因为它们在 BOF 构建中不会用到。从 entry.c 开始查看,它是 BOF 的入口点,也是包含所有其他 .h / .c 文件的地方。

示例输出

Cobalt Strike Output

使用方法

首先将 PPLFault.cna 加载到 Cobalt Strike 中 然后在任意控制台中运行 pplfaultdump <pid> <outputpath>

许可证

Silhouette 采用 ELv2 许可证。它使用了 SystemInformer 中的 phnt,该组件基于 MIT 许可证 授权。

致谢

灵感来源于 Clément Labro 的 PPLdump,微软已于 2022 年 7 月对其进行了修复。

ANGRYORCHARD 由 Austin Hudson 创建,他在微软修复 PPLdump 时发布了该工具。

PPLFault 来自 Elastic Security 的 Gabriel Landau

下载工具