TrickDump — Dump lsass using only NTAPI functions creating 3 JSON and 1 ZIP file... and generate the MiniDump file later!
Dump lsass using only NTAPI functions creating 3 JSON and 1 ZIP file... and generate the MiniDump file later! · Sprache: C# · Topics: lsass, lsass-dump, mimikatz, ntapi, ntdll-unhooking, redteam-tools · ⭐ 565 Stars
TrickDump ist ein neues C#-Tool, das NTAPI-Funktionen nutzt, um LSASS-Prozessspeicher auszulesen. Es erstellt drei JSON- und eine ZIP-Datei, aus denen später ein MiniDump generiert werden kann. Diese Methode umgeht traditionelle Mimikatz-Techniken und entkoppelt ntdll, was eine heimlichere Ernte von Anmeldeinformationen ermöglicht.
Organisationen, die Windows-Systeme verwenden und deren Anmeldeinformationen im LSASS-Prozess gespeichert sind.
Das Tool ermöglicht das Auslesen von Anmeldeinformationen auf eine Weise, die traditionelle Erkennungsmethoden umgehen kann. Dies erhöht das Risiko eines unbefugten Zugriffs auf Systeme und Daten.
Erfolgreiches Auslesen von Anmeldeinformationen, was zu lateralen Bewegungen innerhalb des Netzwerks, Privilegienerhöhung und Datenexfiltration führen kann, ohne dass herkömmliche Sicherheitslösungen dies erkennen.
Implementierung und Überprüfung robuster Endpoint Detection and Response (EDR)-Lösungen, die auf ungewöhnliche NTAPI-Aufrufe und Dateierstellungsmuster achten. Sensibilisierung der Sicherheitsteams für diese neue Technik.
- ▸Überprüfen Sie, ob Ihre EDR-Lösung ungewöhnliche NTAPI-Aufrufe, insbesondere im Zusammenhang mit LSASS-Prozessen, erkennen und alarmieren kann.
- ▸Überprüfen Sie die Protokolle auf die Erstellung von mehreren JSON- und ZIP-Dateien in ungewöhnlichen Verzeichnissen oder durch ungewöhnliche Prozesse.
- ▸Validieren Sie, ob Ihre Sicherheitslösungen die Entkopplung von ntdll erkennen und darauf reagieren können.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Credential Access | T1003 OS Credential Dumping | High | TrickDump ... ermöglicht das Auslesen von LSASS-Prozessdaten ... ermöglicht für heimlichere Ernte von Anmeldeinformationen. |
| Defense Evasion | T1055 Process Injection | Low | Diese Technik ... entkoppelt ntdll |
- Es wird nicht spezifiziert, welche spezifischen NTAPI-Funktionen verwendet werden.
- Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) wie Dateinamen oder Hashes genannt.
- Es wird nicht spezifiziert, welche Betriebssystemversionen oder -konfigurationen besonders anfällig sind.
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog