利用NtDuplicateObject进行Dump
# 利用NtDuplicateObject进行进程句柄转储技术详解
## 1. 技术概述
本文介绍了一种利用Windows Native API(NtDuplicateObject等)进行进程句柄转储的技术,主要用于获取特定进程(如lsass.exe)的句柄并进行内存转储。该技术由国外研究人员在2020年提出,具有以下特点:
- 不需要直接调用OpenProcess打开目标进程
- 通过枚举系统所有句柄并筛选出目标进程的句柄
- 使用句柄复制技术获取目标进程的访问权限
## 2. 技术原
2025-08-24 16:06:03
0