TGViewer
AP Security AP Security @ap_security · 3.98K subscribers
Post #653 860
#tools #pentest

🪆 TrickDump ( lsass dump)

TrickDump генерирует дамп процесса lsass без создания файла Minidump, вместо этого генерируя 3 JSON и 1 ZIP файл с дампами областей памяти. В три шага:

🟥Получение информации об ОС с помощью RtlGetVersion.

🟥Получение привилегии SeDebugPrivilege с помощью NtOpenProcessToken и NtAdjustPrivilegeToken, открытие хэндла с помощью NtGetNextProcess и NtQueryInformationProcess, а затем получение информации о модулях с помощью NtQueryInformationProcess и NtReadVirtualMemory.

🟥Получение привилегии SeDebugPrivilege, открытие хэндла, а затем сбор информации и дампа областей памяти с помощью функций NtQueryVirtualMemory и NtReadVirtualMemory.

Узнать о других подходах и нюансах работы с процессом lsaas можно в следующей статье.
GitHub GitHub - ricardojoserf/TrickDump: Dump lsass using only NTAPI functions creating 3 JSON and 1 ZIP file... and generate the MiniDump… Dump lsass using only NTAPI functions creating 3 JSON and 1 ZIP file... and generate the MiniDump file later! - ricardojoserf/TrickDump
  • ❤ 4
  • ✍ 3
  • 🤨 1
  • 😴 1
More from @ap_security
  1. Sep 27, 2026Post #1048
  2. Sep 25, 2026#pentest VSEC-REVoid 🧩 VSEC-REVoid — это обфускатор C/C++ с открытым подходом «виртуализа…
  3. Sep 23, 2026#infosec Поиск готовой домашки может закончиться кражей аккаунта и денег родителей 🫸 Жела…
  4. Sep 23, 2026#pentest go-responder 📎 go-responder — это утилита для перехвата NTLM-хешей в локальной с…
  5. Sep 21, 2026#infosec Сентябрьское обновление Windows сломало работу принтеров… опять 💻 Сентябрьское о…
  6. Sep 21, 2026#defensive PingCastle 🎯 Active Directory — это основной, «родной» режим работы утилиты. H…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →