×

Dumpert LSASS内存转储器

消耗积分:0 | 格式:zip | 大小:0.02 MB | 2022-05-07

李春梅

分享资料个

授权协议 未知
开发语言 C/C++
操作系统 Windows
软件类型 开源软件
所属分类 管理和监控安全相关

软件简介

Dumpert,一个使用直接系统调用和API解除连接的LSASS内存转储器

最近的恶意软件研究表明,使用直接系统调用来逃避安全产品使用的用户模式API挂钩的恶意软件数量有所增加。 这些工具演示了直接系统调用和API取消的使用,并将这些技术结合在概念验证代码中,该代码可用于使用Cobalt Strike创建LSASS内存转储,同时不触及磁盘并避开AV / EDR监控的用户模式API调用。

代码包含两个版本:

可执行版本和 DLL 版本,DLL 版本可通过如下命令来运行:

rundll32.exe C:\Dumpert\Outflank-Dumpert.dll,Dump

同时还提供了 sRDI 版本,包含一个 Cobalt Strike 攻击者脚本。此脚本使用shinject将dumpert DLL的sRDI shellcode版本注入当前进程。 然后它等待几秒钟让lsass minidump完成并最终从受害者主机下载minidump文件。

编译指引:

This project is written in C and assembly.
You can use Visual Studio to compile it from source.

sRDI 代码: https://github.com/monoxgas/sRDI

 

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉

评论(0)
发评论

下载排行榜

全部0条评论

快来发表一下你的评论吧 !