这是一个利用旧版 WerfaultSecure.exe 程序来转储受 PPL(Protected Process Light,受保护进程轻量级)保护的进程(如 LSASS.EXE)内存的工具。 输出为 Windows MINIDUMP 格式。
该工具会自动将 "MDMP" 魔数头替换为 PNG 魔数头。 转储完成后,你需要将文件开头的 4 字节魔数恢复为原始值:{0x4D, 0x44, 0x4D, 0x50} "MDMP"。
WSASS.exe path_to_werfaultsecure.exe target_PID
示例:WSASS.exe C:\TMP\WerfaultSecure.exe 888
Youtube: https://www.youtube.com/watch?v=FZ20oQ-pVwg
每个安全研究人员和黑客的工具箱中都应拥有的必备工具:
以下是一些值得阅读的书籍,可助你磨练网络安全技能,尤其是攻击性安全方面的技能: