BYPASSING WINDOWS DEFENDER Y PPL PROTECTION CON PPLBLADE PARA VOLCAR LSASS SIN DETECCIÓN

Al ser un operador de seguridad ofensivo, es crucial evadir las medidas de protección implementadas en los sistemas Windows y extraer con éxito procesos seguros de la memoria, como LSASS.exe. Las herramientas defensivas integradas en Windows y las proporcionadas por los proveedores de productos de seguridad mejoran continuamente. En consecuencia, los profesionales del equipo rojo deben desarrollar nuevas herramientas o modificar en gran medida las existentes para contrarrestar estas herramientas y técnicas de defensa en evolución.

Existe una nueva herramienta llamada PPLBlade, que es una herramienta de volcado de memoria de procesos para evitar PPL y evitar detecciones, desarrollada por pepperoni en el siguiente repositorio de Github: https://github.com/tastypepperoni/PPLBlade

Esta es simplemente una herramienta de volcado de procesos protegidos que admite la ofuscación de volcados de memoria, como los volcados de procesos LSASS, y facilita la transferencia de archivos de volcado a máquinas remotas sin la necesidad de guardarlos en el disco.

Estaba interesado en experimentar con este programa para evaluar su eficacia a la hora de extraer credenciales de un proceso LSASS seguro, evadiendo Windows Defender.

Capacidades de PPLBlade mencionadas por el autor:

  1. Omitir la protección PPL de Windows
  2. Ofuscar archivos de volcado de memoria para evadir los mecanismos de detección basados ​​en firmas de Defender
  3. Cargar archivos de volcado de memoria con métodos de carga RAW y SMB sin escribirlo en el disco
¿QUÉ ES LA PROTECCIÓN PPL DE WINDOWS?
En Windows 8.1, se ha introducido un nuevo concepto de servicio protegido para permitir Los servicios antimalware en modo de usuario se lanzarán como un servicio protegido. Una vez que el servicio se inicia como protegido, Windows utiliza la integridad del código para permitir que solo se cargue código confiable en el servicio protegido. Windows también protege estos procesos de la inyección de código y otros ataques de los procesos de administración. La tecnología Protected Process Light (PPL) se utiliza para controlar y proteger los procesos en ejecución y protegerlos de infecciones por códigos maliciosos y los efectos potencialmente dañinos de otros procesos.

¿CÓMO PPLBLADE ELUDE LA PROTECCIÓN DE PROCESOS DE WINDOWS LIGHT (PPL)?
PPLBlade abusa de PROCEXP152.sys para omitir PPL y obtener un identificador PROCESS_ALL_ACCESS para un proceso protegido por PPL. Actividades como la terminación de procesos, volcado de memoria, etc. son posibles después de obtener el identificador PROCESS_ALL_ACCESS para un proceso protegido.

OMITIR LA DETECCIÓN DE FIRMAS DE DEFENDER PARA ARCHIVOS DE VOLCADO LSASS:
PPLBlade utiliza una función de devolución de llamada personalizada basada en MiniDumpWriteDump que recibirá los bytes de un volcado de proceso y los almacenará en la memoria, en lugar de tocar el disco.
Los datos almacenados en la memoria se pueden ofuscar/efectuar mediante XOR y colocarse en el disco. Estos pasos nos ayudan a evadir con éxito la detección basada en firmas de Defender para los archivos de volcado.

¡PPLBLADE EN ACCIÓN!
Aquí hay un breve video realizado durante los experimentos con PPLBlade, solo para mostrar la funcionalidad básica para evitar PPL y detecciones de firmas.


Uso básico como se muestra en el video anterior, que usa PROCEXP152.sys para volcar LSASS.exe y ofuscar el archivo antes de tocar el disco:
PPLBlade.exe --mode dothatlsassthing --obfuscate

Desofuscar volcado de memoria: [No se mostró en el video].
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade

Comentarios

  1. This blog is super helpful and easy to follow. The clarity in explanations makes it a great resource. I’ll be saving this for later. Thanks! Traveling from Ecuador to Kenya has become easier thanks to the Kenya eTA for Ecuador Citizens process. It's entirely online, which means no paperwork hassles. I filled out the application with basic information and uploaded the required documents. The best part? I could track the status directly through the email updates. It’s ideal for tourists who want to plan ahead and explore Kenya’s landscapes without delay. Remember to double-check your travel itinerary before submitting it, just to be sure everything matches. This digital system really simplifies everything for Ecuadorian travelers heading to Kenya.

    ResponderEliminar
  2. Hi 🙋‍♂️ This post gave me such a warm and encouraging vibe. It’s clear you care about what you’re writing and it comes through in every sentence. The tone you used really pulled me in and made me feel comfortable while reading.I recently had the chance to apply for the Morocco e visaand it was a surprisingly smooth experience from start to finish. As someone who prefers hassle-free travel preparations, this process really stood out. Everything was done digitally, and I received my approval without needing to step outside. I was able to track everything and get ready for my Moroccan journey with ease. Once I arrived, exploring the streets of Marrakech and tasting local tagine made the trip even more memorable. Highly recommend going digital for your Moroccan adventure.

    ResponderEliminar
  3. I always enjoy coming across content that feels both authentic and insightful. Your writing style is engaging and easy to follow, which makes reading your blog a real pleasure. Thank you for taking the time to share your thoughts with the world—it's clear you put a lot of effort into this. I’ve learned something new today and I can’t wait to read more of your posts. Keep doing what you’re doing! Azerbaijan eVisa for Ecuador Citizens is our specialty, and we’re passionate about simplifying your travel plans. Whether it’s your first visit or a return adventure, we’re here to help every step of the way. Our service is designed to save time, cut confusion, and give you peace of mind. No guesswork, just a simple and fast process. We’re dedicated to giving Ecuador travelers a smooth experience so you can focus on planning the fun parts of your trip. From helpful answers to friendly support, we’ve got you covered.

    ResponderEliminar

Publicar un comentario

Entradas populares