Red Team | Weaponizing Windows Crash Dumps

Red Team | Weaponizing Windows Crash Dumps

🎙 Jason Mull 👥 70K 📅 17 février 2026 ⏱ 28 min 👁 228 📄 présentation de recherche 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

crash dumpWindowsmémoirered teamexfiltration

Résumé

Jason Mull, architecte cybersécurité chez Lockstep Technology Group, présente une technique offensive consistant à exploiter les crash dumps Windows pour extraire des informations sensibles. Il commence par un rappel des types de crash dumps (complet, actif, automatique) et des outils d’analyse comme Volatility et MemProcFS. Il démontre ensuite comment obtenir des identifiants système via les ruches de registre, des jetons de session via les bases SQLite des navigateurs, et des secrets applicatifs via DPAPI. Il présente également une étude de cas sur les gestionnaires de mots de passe, montrant que le mot de passe maître de Bitwarden peut persister en mémoire même après verrouillage du coffre. Enfin, il propose des méthodes de détection (Event ID 101, règles Sigma, recherche de signatures de fichiers) et recommande de désactiver les crash dumps automatiques si l’organisation ne les analyse pas. La présentation se conclut par des conseils pratiques et des ressources sur GitHub.

150 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : la technique est originale, peu documentée, et s’appuie sur des démonstrations concrètes. L’argumentation est solide, structurée en trois parties (crash course, exemples d’exploitation, détection). L’auteur justifie l’intérêt de la méthode par le manque de détections dans MITRE ATT&CK et par la possibilité d’analyser hors ligne, réduisant les risques de détection. Les exemples sont variés (identifiants, cookies, DPAPI, gestionnaires de mots de passe) et illustrent bien le potentiel. Cependant, certaines limites sont mentionnées (taille des crash dumps, corruption des ruches), ce qui renforce la crédibilité.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’auteur s’appuie sur des outils reconnus (Volatility, MemProcFS, Mimikatz) et des références à MITRE ATT&CK. Il mentionne des recherches personnelles dans le cadre de son master SANS. Les sources citées dans la description sont limitées (aucun lien direct), mais il renvoie à un dépôt GitHub pour les scripts. Le titre est fidèle au contenu. La présentation est bien structurée et les démonstrations sont reproductibles. Aucune publicité n’est présente.

180 mots

Adéquation titre / contenu

Le titre correspond bien au contenu : il s'agit d'exploiter les crash dumps Windows comme vecteur d'attaque.

Qualité & fiabilité

8/10

Présentation technique basée sur des recherches personnelles et des outils reconnus (Volatility, MemProcFS, Mimikatz). L'auteur est un professionnel certifié SANS, et la présentation a été donnée lors d'un sommet SANS. Les démonstrations sont concrètes et reproductibles, mais certaines affirmations (comme la persistance du mot de passe maître de Bitwarden) reposent sur des tests personnels non publiés.

Moments clés

Sources citées

Sources concordantes

  • Volatility Foundation — Outil de référence pour l'analyse de la mémoire, utilisé dans la présentation.
  • MemProcFS — Outil présenté pour explorer les crash dumps.

Apport & nouveautés

L’apport original est de démontrer que les crash dumps Windows, souvent négligés, constituent une surface d’attaque exploitable pour extraire des informations sensibles sans déclencher les détections habituelles. La technique d’analyse hors ligne permet d’éviter les alertes EDR. L’auteur propose également des méthodes de détection (Event ID 101, règles Sigma) et des scripts PowerShell pour rechercher ces fichiers.

Pour aller plus loin :

112 mots

Profil radar

Le profil radar montre un contenu très technique et fiable, avec des scores élevés en quantité et qualité d'information, ainsi qu'un niveau technique avancé. La fiabilité globale est bonne, mais légèrement inférieure en raison de l'absence de sources externes vérifiables.

Fiabilité 8/10