Skip to content

Repository files navigation

BypassPPL_dumplsass

工作原理

通过载入一个任意物理读取的驱动绕过进程PPL保护,纯物理内存读取lsass内存并直接解析内存信息获取NTLM HASH,同时强力规避杀软/EDR,更详细的逆向分析过程见先知社区地址文章

快速使用

默认加载同目录下的驱动启动,将Magnet.sys和BypassPPL.exe放到同一个目录下

BypassPPL.exe

更推荐的方法是将驱动放到标准的C:\Windows\System32\drivers\目录下,规避AV/EDR启发式检查

BypassPPL.exe C:\Windows\System32\drivers\Magnet.sys

绕过效果和演示视频

Windows Defender + PPL / SentinelOne + PPL:

alt text

alt text

演示视频:

目前驱动 VT 静态情况:

alt text

如果驱动 VT 超过10个检出,欢迎打开issue我更新驱动,本体请自行 PE 转 shellcode 走加载器

适用范围

理论全版本通杀,作者精力有限,手工通过测试的版本如下:

  • Windows 11 24H2
  • Windows 11 25H2
  • Windows 10 1809
  • Windows Server 2025
  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016

BUG反馈

注意!本工具的硬编码偏移完全参考mimikatz,目前已经修复了部分问题,但如果hash和实际密码对不上及时提出issue

免责声明

本工具仅用于教育和合法的授权渗透测试活动,严禁用于非法目的和破坏,造成一切后果与作者无关。

参考代码和致谢

About

绕过PPL dump lsass内存

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors

Languages