KslDump : extraction de credentials LSASS via un driver Microsoft Defender vulnérable préinstallé
đ Contexte PubliĂ© le 22 mars 2026 sur GitHub par lâutilisateur andreisss, cet article prĂ©sente KslDump, un outil de recherche en sĂ©curitĂ© offensif exploitant un driver kernel Microsoft Defender (KslD.sys) pour extraire des credentials depuis LSASS protĂ©gĂ© par PPL (Protected Process Light), sans recourir Ă aucun code ou driver tiers. âïž MĂ©canisme de la vulnĂ©rabilitĂ© Le driver KslD.sys est livrĂ© avec Microsoft Defender, signĂ© Microsoft, et expose un objet device \\.\KslD accessible depuis lâespace utilisateur. Il accepte lâIOCTL 0x222044 avec plusieurs sous-commandes critiques : ...