另一个使用少量技术来避免检测的执行LSASS进程minidump的工具。

POSTDump 是 ReactOS minidump 函数(如 nanodump)的 C#/.NET 实现,从而避免调用 Windows API MiniDumpWriteDump 函数。转储逻辑代码保存在 POSTMinidump 项目下,请随意用于你自己的项目。
与 NanoDump 类似,你可以为 minidump 加密或使用无效签名。
支持使用 ProcExp 驱动程序来转储/终止受保护的进程。
c:\Temp>PostDump.exe --help
"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +
"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +
"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +
我在 POST Luxembourg 工作,感谢他们分配一些时间让我开发和维护这个项目!访问POST网站 https://www.post.lu/business/produits-et-services/cyberforce。
本软件纯粹为学术研究和开发有效防御技术而创建,除非明确授权,否则不得用于攻击系统。项目维护者不对软件的滥用负责。请负责任地使用。