Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Spartacus — # Spartacus DLL/COM-Hijacking-Toolkit | Kitploit
Tools/GitHubGitHub/accenture/spartacus
DefensivwerkzeugePayload-GenerierungCode-AnalyseExploitationReverse EngineeringPenetrationstestsBinäranalyseRed TeamingArchived
GitHubaccenture/spartacus

Spartacus

# Spartacus DLL/COM-Hijacking-Toolkit

Repository anzeigen
1.1k15329vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

[!CAUTION] Dieses Repository wird nicht mehr gewartet. Besuchen Sie https://github.com/sadreck/Spartacus für die neueste Version.

Spartacus DLL/COM Hijacking Toolkit version

Warum „Spartacus“?

Wenn Sie den Film Spartacus aus dem Jahr 1960 gesehen haben, erinnern Sie sich an die Szene, in der die Römer verlangen, dass Spartacus sich ergibt. In dem Moment, als der echte Spartacus aufstand, standen auch viele andere auf und behaupteten, er zu sein, mit dem Satz „ICH BIN SPARTACUS“.

Wenn ein Prozess, der anfällig für DLL-Hijacking ist, nach dem Laden einer DLL fragt, ist es, als würde er fragen: „WER IST VERSION.DLL?“ und zufällige Verzeichnisse beginnen zu behaupten: „ICH BIN VERSION.DLL“ und „NEIN, ICH BIN VERSION.DLL“. Und daher der Name Spartacus.

Wie unterscheidet sich dieses Tool von all den anderen Hijacking-Tools da draußen?

  • Spartacus automatisiert den größten Teil des Prozesses. Es parst rohe SysInternals Process Monitor-Protokolle, und Sie können ProcMon stundenlang laufen lassen und DLL/COM-Hijacking-Schwachstellen der zweiten und dritten Ebene entdecken (d. h. eine App, die eine weitere DLL lädt, die wiederum eine weitere DLL lädt, wenn Sie eine bestimmte Funktion der übergeordneten App verwenden).
  • Automatisch Visual Studio-Projektmappen für anfällige DLLs generieren.
  • Kann große PML-Dateien verarbeiten und alle interessierenden Ereignisse in eine CSV-Datei ausgeben. Lokaler Benchmark verarbeitete eine 3-GB-Datei mit 8 Millionen Ereignissen in 45 Sekunden.
  • Unterstützt das Scannen nach DLL- und COM-Hijacking-Schwachstellen.
  • Unterstützt die Generierung selbstsignierter Zertifikate und das Signieren von DLL-Dateien.
  • Durch die Nutzung der Ghidra-Funktionalität werden Exportfunktionssignaturen extrahiert und Ihr Payload über einzeln weitergeleitete Funktionen ausgeführt, anstatt alles über DllMain laufen zu lassen. Diese Technik wurde inspiriert und implementiert aus der Anleitung unter https://www.redteam.cafe/red-team/dll-sideloading/dll-sideloading-not-by-dllmain, von Shantanu Khandelwal.
  • [Abwehr] Überwachungsmodus, der versucht, laufende Anwendungen zu identifizieren, die Aufrufe weiterleiten, also „DLL-Hijacking im Gange“. Dies dient nur dazu, einfache Funde zu machen, und sollte nicht als zuverlässig angesehen werden.

Inhaltsverzeichnis

  • Installation
  • Unterstützte Funktionen
    • DLL-Hijacking
      • Verwendung
    • COM-Hijacking
      • Verwendung
    • DLL-Proxy-Generierung
      • Verwendung
    • DLL-Dateien signieren
      • Verwendung
    • DLL-Hijacking-Erkennung
  • Kommandozeilenargumente
  • Beiträge
  • Danksagungen

Installation

Finden und laden Sie die neueste Version von Spartacus unter Releases herunter. Klonen Sie andernfalls einfach dieses Repository und bauen Sie aus dem Quellcode.

Unterstützte Funktionen

Nachfolgend wird jeder der Modi beschrieben, die Spartacus unterstützt.

Hinweis: Die Kommandozeilenargumente haben sich von v1 zu v2 erheblich geändert.

DLL-Hijacking

Die ursprüngliche Funktionalität von Spartacus war ausschließlich das Auffinden von DLL-Hijacking-Schwachstellen. Die Funktionsweise ist:

  1. Erzeugen einer ProcMon-Konfigurationsdatei (PMC) on-the-fly basierend auf den übergebenen Argumenten. Die gesetzten Filter sind:
    • Operation ist CreateFile.
    • Pfad endet mit .dll.
    • Prozessname ist nicht procmon.exe oder procmon64.exe.
    • Drop Filtered Events aktivieren, um eine minimale PML-Ausgabegröße zu gewährleisten.
    • Auto Scroll deaktivieren.
  2. Process Monitor ausführen und anhalten, bis der Benutzer ENTER drückt.
  3. Der Benutzer startet/beendet Prozesse oder lässt es so lange laufen, wie erforderlich.
  4. Process Monitor beenden, sobald der Benutzer ENTER drückt.
  5. Die ausgegebene Ereignisprotokolldatei (PML) parsen.
    1. Eine CSV-Datei mit allen DLLs, bei denen NAME_NOT_FOUND oder PATH_NOT_FOUND auftritt, erstellen.
    2. Die obigen DLLs vergleichen und versuchen, die DLLs zu identifizieren, die tatsächlich geladen wurden.
    3. Für jede „gefundene“ DLL eine Visual Studio-Projektmappe generieren, die alle Exportfunktionen der identifizierten DLL weiterleitet.

Verwendung von DLL-Hijacking

Sammeln Sie alle Ereignisse und speichern Sie sie in C:\Data\logs.pml. Alle anfälligen DLLs werden in C:\Data\VulnerableDLLFiles.csv gespeichert und alle Proxy-DLL-Projektmappen in C:\Data\Solutions.

--mode dll --procmon C:\SysInternals\Procmon.exe --pml C:\Data\logs.pml --csv C:\Data\VulnerableDLLFiles.csv --solution C:\Data\Solutions --verbose

Ein vorhandenes PML-Ereignisprotokoll parsen, die Ausgabe in CSV speichern und Proxy-Visual-Studio-Projektmappen generieren.

--mode dll --existing --pml C:\MyData\SomeBackup.pml --csv C:\Data\VulnerableDLLFiles.csv --solution C:\Data\Solutions --verbose

Screenshots

DLL-Laufzeit

CSV-Ausgabe

COM-Hijacking

Eine neue Funktionalität von Spartacus ist die Identifizierung lokaler COM-Hijacking-Schwachstellen. Die Funktionsweise ist:

  1. Erzeugen einer ProcMon-Konfigurationsdatei (PMC) on-the-fly basierend auf den übergebenen Argumenten. Die gesetzten Filter sind:
    • Operation ist RegOpenKey.
    • Prozessname ist nicht procmon.exe oder procmon64.exe.
    • Drop Filtered Events aktivieren, um eine minimale PML-Ausgabegröße zu gewährleisten.
    • Auto Scroll deaktivieren.
  2. Process Monitor ausführen und anhalten, bis der Benutzer ENTER drückt.
  3. Der Benutzer startet/beendet Prozesse oder lässt es so lange laufen, wie erforderlich.
  4. Process Monitor beenden, sobald der Benutzer ENTER drückt.
  5. Die ausgegebene Ereignisprotokolldatei (PML) parsen.
    1. Alle fehlenden Registrierungsschlüssel identifizieren, die auf InprocServer32 enden und deren Ergebnis NAME_NOT_FOUND ist.
    2. Wenn der identifizierte Schlüssel unter HKEY_CURRENT_USER liegt, nach seiner GUID unter HKEY_CLASSES_ROOT suchen und deren Details (falls gefunden) in die CSV-Exportdatei aufnehmen.
    3. Eine CSV-Ausgabe mit allen gesammelten Informationen erstellen.
  6. Spartacus erstellt nicht automatisch eine Visual Studio-Projektmappe für COM-Hijacking. Wenn Sie jedoch eine Proxy-DLL erstellen müssen, können Sie den Modus proxy verwenden.

Für COM-Hijacking unterstützt Spartacus auch das Scannen des lokalen Systems nach falsch konfigurierten COM-Einträgen:

  1. Alle HKEY_CLASSES_ROOT, HKEY_CURRENT_USER und HKEY_LOCAL_MACHINE aufzählen.
  2. Nach Registrierungsschlüsseln mit den Namen InProcServer, InProcServer32, LocalServer oder LocalServer32 suchen.
  3. Fehlende EXE-/DLL-Speicherorte identifizieren, sowie etwaige ACL-Fehlkonfigurationen wie die Möglichkeit, die Datei durch den aktuellen Benutzer zu ändern oder zu löschen.

Verwendung von COM-Hijacking

Sammeln Sie alle Ereignisse und speichern Sie sie in C:\Data\logs.pml. Alle anfälligen COM-Informationen werden in C:\Data\VulnerableCOM.csv gespeichert.

Tool herunterladen