SecBoard
Zurück zur Übersicht

TrickDump — Dump lsass using only NTAPI functions creating 3 JSON and 1 ZIP file... and generate the MiniDump file later!

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Dump lsass using only NTAPI functions creating 3 JSON and 1 ZIP file... and generate the MiniDump file later! · Sprache: C# · Topics: lsass, lsass-dump, mimikatz, ntapi, ntdll-unhooking, redteam-tools · ⭐ 565 Stars

Kurzfassung

TrickDump ist ein neues C#-Tool, das NTAPI-Funktionen nutzt, um LSASS-Prozessspeicher auszulesen. Es erstellt drei JSON- und eine ZIP-Datei, aus denen später ein MiniDump generiert werden kann. Diese Methode umgeht traditionelle Mimikatz-Techniken und entkoppelt ntdll, was eine heimlichere Ernte von Anmeldeinformationen ermöglicht.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Windows-Systeme verwenden und deren Anmeldeinformationen im LSASS-Prozess gespeichert sind.

Warum relevant

Das Tool ermöglicht das Auslesen von Anmeldeinformationen auf eine Weise, die traditionelle Erkennungsmethoden umgehen kann. Dies erhöht das Risiko eines unbefugten Zugriffs auf Systeme und Daten.

Realistisches Worst Case

Erfolgreiches Auslesen von Anmeldeinformationen, was zu lateralen Bewegungen innerhalb des Netzwerks, Privilegienerhöhung und Datenexfiltration führen kann, ohne dass herkömmliche Sicherheitslösungen dies erkennen.

Handlungsempfehlung

Implementierung und Überprüfung robuster Endpoint Detection and Response (EDR)-Lösungen, die auf ungewöhnliche NTAPI-Aufrufe und Dateierstellungsmuster achten. Sensibilisierung der Sicherheitsteams für diese neue Technik.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre EDR-Lösung ungewöhnliche NTAPI-Aufrufe, insbesondere im Zusammenhang mit LSASS-Prozessen, erkennen und alarmieren kann.
  • Überprüfen Sie die Protokolle auf die Erstellung von mehreren JSON- und ZIP-Dateien in ungewöhnlichen Verzeichnissen oder durch ungewöhnliche Prozesse.
  • Validieren Sie, ob Ihre Sicherheitslösungen die Entkopplung von ntdll erkennen und darauf reagieren können.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1003 OS Credential DumpingHighTrickDump ... ermöglicht das Auslesen von LSASS-Prozessdaten ... ermöglicht für heimlichere Ernte von Anmeldeinformationen.
Defense EvasionT1055 Process InjectionLowDiese Technik ... entkoppelt ntdll
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen NTAPI-Funktionen verwendet werden.
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) wie Dateinamen oder Hashes genannt.
  • Es wird nicht spezifiziert, welche Betriebssystemversionen oder -konfigurationen besonders anfällig sind.

Erwähnte Akteure & Werkzeuge

Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
lsasslsass-dumpmimikatzntapintdll-unhookingredteam-toolssecurity-tools