Protipy / Windows
rundll32.exe c:\windows\system32\comsvcs.dll MiniDump 555 555.dmp full - zapisz zrzut pamięci procesu o ID 555
rundll32.exe c:\windows\system32\comsvcs.dll MiniDump 555 555.dmp full
Wstęp
Biblioteka DLL c:\windows\system32\comsvcs.dll posiada ciekawą funkcję MiniDump, która jest jednym ze sposobów na stworzenie minidumpa procesu. Nie trudno wymyślić, że niegłupim pomysłem byłoby zrobienie zrzuci pamięci procesu lsass.exe w celu wyciągnięcia credentiali użytkowników, co nawet miało niedawno miejsce.
Przykładowe użycie
Ale nie tylko zawartość pamięci procesu lsass.exe może być ciekawa. Jako demonstrację zapiszmy pamięć procesu notatnika, a następnie wykorzystując strings.exe (002a) oraz Select-String (002b) poszukajmy haseł.
Linki
- web · https://lolbas-project.github.io/lolbas/Libraries/Comsvcs/ — comsvcs.dll w projekcie LOLBAS
- web · https://community.rsa.com/community/products/netwitness/blog/2020/03/24/exchange-exploit-case-study-cve-2020-0688 — ciekawy raport RSA, w którym napastnicy wykorzystali omawiany DLL