Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
POSTDump — C# 工具,用于 LSASS 小型转储,具备多种逃避技术,包括间接系统调用、ETW 修补以及通过驱动程序或 WER 故障绕过 PPL。支持加密/内存中的凭据解析。 | Kitploit
工具/GitHubGitHub/yolop0wn/postdump
权限提升后渗透利用红队
GitHubyolop0wn/postdump

POSTDump

C# 工具,用于 LSASS 小型转储,具备多种逃避技术,包括间接系统调用、ETW 修补以及通过驱动程序或 WER 故障绕过 PPL。支持加密/内存中的凭据解析。

查看仓库
345391个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

POSTDump


另一个使用少量技术来避免检测的执行LSASS进程minidump的工具。

screenshot

POSTDump 是 ReactOS minidump 函数(如 nanodump)的 C#/.NET 实现,从而避免调用 Windows API MiniDumpWriteDump 函数。转储逻辑代码保存在 POSTMinidump 项目下,请随意用于你自己的项目。

与 NanoDump 类似,你可以为 minidump 加密或使用无效签名。

支持使用 ProcExp 驱动程序来转储/终止受保护的进程。

使用方法

root@kitploit:~
c:\Temp>PostDump.exe --help

"[PPL DISABLED]\n" +
"--snap - Use snapshot technic\n" +
"--fork - Use fork technic [default]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--elevate-handle - Open a handle with low privileges and duplicate it to gain higher privileges (default: true)\n" +
"--asr - Attempt dump using ASR bypass (no signature/encrypt available, .dmp file written on disk)\n" +

"[PPL ENABLED]\n" +
"--duplicate-elevate - Look for existing lsass handle to duplicate and elevate\n" +
"--werfaultsecure - Attempt dump using vulnerable werfaultsecure to dump PPL process\n" +
"--driver, -d - Use Process Explorer driver to open lsass handle and dump lsass\n" +
"--kill, -k [processID] - Use Process Explorer driver to kill process and exit\n" +

"[GLOBAL]\n" +
"--help, -h - Display help\n" +
"--encrypt, -e - Encrypt dump in-memory\n" +
"--signature, -s - Generate invalid Minidump signature\n" +
"--live - Parse creds from memory without writing into file on disk\n" +
"--parse-dump - Parse creds from dump file\n" +
"--outfile, -o - Output file where to write dump\n" +

规避技术

  • 使用间接系统调用以及halo's gate技术来获取系统调用ID
  • 对于间接系统调用,不执行内存分配/保护调用,而是使用当前进程中找到的空闲RWX代码洞穴
  • ETW补丁
  • 不调用MiniDumpWriteDump
  • 实时解析lsass凭据(不写入转储)

改进思路

  • 实现更多转储技术(seclogon, PPLMedic, Shtinkering ...)
  • 更多规避技术(调用栈欺骗)
  • 实现 Godfault 以避免使用驱动程序

编译

  • 你可以直接使用 .NET Framework 4.5.1 构建。
  • 根据执行 PostDump 的系统上安装的 CLR 版本,你可能需要降级到 .NET 3.5 更多信息

赞助商

我在 POST Luxembourg 工作,感谢他们分配一些时间让我开发和维护这个项目!访问POST网站 https://www.post.lu/business/produits-et-services/cyberforce。

致谢

  • s4ntiago_p 提供了出色的 NanoDump 工具
  • Yaxser (procexp 驱动程序)
  • SECFORCE 发现了 RWX 代码洞穴
  • 0xAbdullah 提供了 ASR 技术
  • cube0x0 提供了用于解析 lsass 的 Minidump 库

免责声明

本软件纯粹为学术研究和开发有效防御技术而创建,除非明确授权,否则不得用于攻击系统。项目维护者不对软件的滥用负责。请负责任地使用。

下载工具