
Windows Session-Hijacking via COM
SessionHop ist ein C#-Tool, das das IHxHelpPaneServer-COM-Objekt verwendet, das als Interactive User ausgeführt wird, um bestimmte Benutzersitzungen zu übernehmen. Durch die Erstellung eines session moniker und die Nutzung der Execute-Schnittstelle des COM-Objekts können Betreiber beliebige Dateien in der Sitzung eines anderen Benutzers ausführen. Diese Session-Hijacking-Technik ist eine Alternative zur Remote-Prozessinjektion oder zum Dumping von lsass und kann nützlich sein, wenn Betreiber als betroffener Benutzer keyloggen, Screenshots erstellen oder auf LDAP zugreifen müssen. Dank an James Forshaw für Inhalt und Code: https://googleprojectzero.blogspot.com/2016/01/raising-dead.html
Hinweis: Muss von hoher Integrität ausgeführt werden.
SessionHop.exe <session_id> <executable>
https://github.com/user-attachments/assets/999a38fe-0240-454d-9dbc-f790d5f7d6c7