Tips系列 利用Windows自带程序白文件来挂钩导出Lsass

admin 2024年9月27日14:52:25评论21 views字数 848阅读2分49秒阅读模式
介绍
createdump.exe是Windows中自带的一个程序,如下图
C:Program FilesWindowsAppsMicrosoft.DesktopAppInstaller_1.23.1911.0_x64__8wekyb3d8bbweConfigurationRemotingServer

Tips系列 利用Windows自带程序白文件来挂钩导出Lsass

他的作用如下:

createdump.exe 是一个用于在 Windows 系统上生成 .NET Core 应用程序的核心转储(core dump)文件的工具。当 .NET Core 应用程序崩溃时,它可以帮助开发者捕获应用程序的状态,以便进行后续分析和调试。这个工具通常与 .NET Core 运行时一起安装,并且位于运行时目录中。

使用 createdump 工具,可以生成包含有关崩溃时进程状态的信息的转储文件,这些信息包括内存、线程、堆栈跟踪等。这对于分析和诊断应用程序崩溃的原因非常有用。开发者可以使用诸如 lldb 或 WinDbg 这样的调试器来分析这些转储文件,以确定崩溃的根本原因。

这个程序本身也可以去dump lsass,但是由于过于敏感已经被各大杀软拉入黑名单,如下图:

在不使用我们所提供的工具时:

Tips系列 利用Windows自带程序白文件来挂钩导出Lsass

使用方法
由于createdump.exe会加载一个DLL,了解Dll劫持的同学都知道DLL的加载顺序,我这边就不多阐述了,将DLL和createdump.exe放在同一目录下,然后运行即可
createdump.exe -p lsasspid如:createdump.exe -p 740

Tips系列 利用Windows自带程序白文件来挂钩导出Lsass

杀软环境测试
360使用不了此方法,因为createdump.exe已经被标记为可疑程序,其他杀软都可以正常运行。

Mcafee

Tips系列 利用Windows自带程序白文件来挂钩导出Lsass

ESET

Tips系列 利用Windows自带程序白文件来挂钩导出Lsass

火绒6.0

Tips系列 利用Windows自带程序白文件来挂钩导出Lsass

Windows Defender

Tips系列 利用Windows自带程序白文件来挂钩导出Lsass

工具获取

链接:https://pan.baidu.com/s/1BE83Ab2poEn7lGtRUg-8jg?pwd=6aw3 提取码:6aw3

原文始发于微信公众号(SecretTeam安全团队):Tips系列 利用Windows自带程序白文件来挂钩导出Lsass 【免费获取】

 

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年9月27日14:52:25
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Tips系列 利用Windows自带程序白文件来挂钩导出Lsasshttps://cn-sec.com/archives/3210193.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息