Pentest award 2026 подвели итоги и выделили лучших специалистов, чтобы показать их вклад в развитие пентеста. Это отраслевая награда, мероприятие проходит в четвёртый раз. Наш преподаватель Александр Першин занял третье место. Поздравляем и желаем исследовать ещё больше методологий атак, инструментов и алгоритмов и заряжать себя и студентов на новые победы.
📌 Подробнее о кейсе Александра:
«Yet another dump, если очень хочется» — новый метод дампа lsass из контекста ядра Windows, обходящий EDR. В работе представлен новый метод атаки на процесс lsass.exe, полностью реализованный на уровне ядра Windows.
В отличие от существующих решений, работающих в пользовательском пространстве (ring3), где EDR‑системы обеспечивают высокий уровень детекции, предложенный подход выполняет формирование зашифрованного минидампа и его отправку по HTTPS непосредственно в ring0.
Через технику BYOVD загружается драйвер YAD.sys, который перехватывает системный вызов NtTraceEvent без патча SSDT — только для процессов с заданным именем. Триггером служит запуск безобидного файла с именем hello_world.exe, после чего ядро самостоятельно формирует дамп lsass и передаёт его на принимающий сервер для автоматического анализа через pypykatz.
Метод не оставляет следов в пользовательском пространстве, что доставляет трудности для EDR‑решений. Исследование продолжает серию работ в области BYOVD‑эксплуатации и демонстрирует актуальные векторы атак, которые могут быть использованы красными командами для оценки защищённости корпоративных инфраструктур.
✍️ Если хотите задать вопрос по кейсу, напишите нам в комментариях. Передадим Александру и ещё раз поздравим с призовым местом.
Александр преподаёт на нескольких курсах в Otus. В августе началось обучение на потоке «Системное программирование». Если хотите успеть присоединиться, это можно сделать сейчас по ссылке: https://otus.pw/IzoP/
