<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Dumpert on CyberVeille</title>
    <link>https://cyberveille.ch/tags/dumpert/</link>
    <description>Recent content in Dumpert on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sun, 27 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/dumpert/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>MemGuard : outil open-source Python de protection LSASS et détection de dump de credentials</title>
      <link>https://cyberveille.ch/posts/2026-09-27-memguard-outil-open-source-python-de-protection-lsass-et-detection-de-dump-de-credentials/</link>
      <pubDate>Sun, 27 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-27-memguard-outil-open-source-python-de-protection-lsass-et-detection-de-dump-de-credentials/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🛡️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 27 septembre 2026 sur GitHub par un lycéen turc (@prox0959, Çınar), &lt;strong&gt;MemGuard&lt;/strong&gt; est un outil défensif open-source sous licence MIT, conçu pour protéger le processus &lt;strong&gt;lsass.exe&lt;/strong&gt; contre les techniques de credential dumping sur les systèmes Windows 10/11.&lt;/p&gt;
&lt;h2 id=&#34;-fonctionnement-technique&#34;&gt;⚙️ Fonctionnement technique&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;outil repose exclusivement sur des appels natifs Win32/NT kernel via &lt;code&gt;ctypes&lt;/code&gt;, sans aucune dépendance tierce. Il implémente quatre mécanismes de détection :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Énumération des handles NT&lt;/strong&gt; : utilise &lt;code&gt;NtQuerySystemInformation&lt;/code&gt; (classe 64 — &lt;code&gt;SystemExtendedHandleInformation&lt;/code&gt;) pour auditer tous les handles ouverts sur &lt;code&gt;lsass.exe&lt;/code&gt; à l&amp;rsquo;échelle du système&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Analyse des masques d&amp;rsquo;accès&lt;/strong&gt; : décode le champ &lt;code&gt;GrantedAccess&lt;/code&gt; 32 bits et alerte sur &lt;code&gt;PROCESS_VM_READ&lt;/code&gt; (0x0010), &lt;code&gt;PROCESS_ALL_ACCESS&lt;/code&gt; (0x1FFFFF), &lt;code&gt;PROCESS_VM_WRITE&lt;/code&gt; (0x0020), etc.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Lecture PEB en mémoire&lt;/strong&gt; : inspecte la ligne de commande des processus via &lt;code&gt;NtQueryInformationProcess&lt;/code&gt; + &lt;code&gt;ReadProcessMemory&lt;/code&gt; pour détecter les invocations LOLBin (&lt;code&gt;comsvcs.dll MiniDump&lt;/code&gt;, &lt;code&gt;procdump -ma&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Scan d&amp;rsquo;artefacts de dump&lt;/strong&gt; : détecte les fichiers &lt;code&gt;.dmp&lt;/code&gt; valides (en-tête MDMP) dans les répertoires de triage&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-menaces-couvertes&#34;&gt;🚨 Menaces couvertes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Accès direct à la mémoire LSASS via &lt;strong&gt;Mimikatz&lt;/strong&gt;, &lt;strong&gt;Dumpert&lt;/strong&gt;, &lt;strong&gt;NanoDump&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;LOLBins : &lt;code&gt;rundll32.exe comsvcs.dll MiniDump&lt;/code&gt; et &lt;code&gt;procdump.exe -ma lsass.exe&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Duplication de handles depuis des services privilégiés&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-modes-dutilisation&#34;&gt;🔧 Modes d&amp;rsquo;utilisation&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;--scan&lt;/code&gt; : audit ponctuel&lt;/li&gt;
&lt;li&gt;&lt;code&gt;--monitor --interval N&lt;/code&gt; : surveillance continue&lt;/li&gt;
&lt;li&gt;&lt;code&gt;--suspend&lt;/code&gt; : gel actif du processus offensif via &lt;code&gt;NtSuspendProcess&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;--json&lt;/code&gt; : export de rapport forensique&lt;/li&gt;
&lt;li&gt;&lt;code&gt;--lang tr&lt;/code&gt; : support bilingue anglais/turc&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-positionnement&#34;&gt;📌 Positionnement&lt;/h2&gt;
&lt;p&gt;Cet article est la documentation technique d&amp;rsquo;un &lt;strong&gt;nouvel outil défensif open-source&lt;/strong&gt;. Il vise à fournir une alternative gratuite aux solutions EDR commerciales (CrowdStrike Falcon, SentinelOne) pour la protection contre la technique &lt;strong&gt;MITRE ATT&amp;amp;CK T1003.001&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
