WSASS — PPL保護下のLSASSメモリをダンプするツール
2025/9/13
WSASSは、WindowsのProtected Process Light(PPL)で保護されたプロセス(代表的にはLSASS.EXE)のメモリをダンプするためのC++製ツールです。古いWerFaultSecure.exeを利用して、システム側で動作するプロセスにダンプ作成をさせ、出力をWindowsのMINIDUMP形式で得られます。出力ファイルの冒頭4バイトは一時的にPNGのマジックヘッダに置き換えられるため、ダンプ完了後に元の"MDMP"ヘッダへ戻す必要があります。研究・検証用途のために用いられるツールです。