可绕过EDR和PPL保护内存转储工具

admin 2023年9月26日14:33:20评论38 views字数 1087阅读3分37秒阅读模式
工具简介

POSTDump是ReactOS minidump函数(如nanodump)的C#/.NET实现,从而避免调用Windows API MiniDumpWriteDump函数,它使用几种技术绕过EDR Hook和PPI保护来执行内存转储(lsass)。

例如NanoDump,您可以对小型转储进行加密或使用无效签名;支持使用ProcExp驱动程序转储/终止受保护的进程。

可绕过EDR和PPL保护内存转储工具

 

工具参数

c:Temp>PostDump.exe --help
-o, --output        Output filename [default: Machine_datetime.dmp] (fullpath handled)-e, --encrypt       Encrypt dump in-memory-s, --signature     Generate invalid Minidump signature--snap              Use snapshot technic--fork              Use fork technic [default]--elevate-handle    Open a handle to LSASS with low privileges and duplicate it to gain higher privileges--duplicate-elevate Look for existing lsass handle to duplicate and elevate--asr               Attempt LSASS dump using ASR bypass (win10/11/2019) (no signature/no encrypt)--driver            Use Process Explorer driver to open lsass handle (bypass PPL) and dump lsass--kill [processID]  Use Process Explorer driver to kill process and exit--help              Display this help screen.--version           Display version information.

 

下载地址

https://github.com/YOLOP0wn/POSTDump

 

原文始发于微信公众号(Hack分享吧):可绕过EDR和PPL保护内存转储工具

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年9月26日14:33:20
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   可绕过EDR和PPL保护内存转储工具http://cn-sec.com/archives/2069154.html

发表评论

匿名网友 填写信息