Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
siofra — Simuliert den Windows-PE-Loader, um DLL-Hijacking-Schwachstellen zu identifizieren, generiert weaponisierte DLLs mit Shellcode-Payloads und erkennt UAC-Auto-Elevation-Bypasses. | Kitploit
Tools/GitHubGitHub/cybereason/siofra
Privilege EscalationSchwachstellenscannerPayload-GenerierungSchwachstellenanalyseBinäranalyseShellcode-GenerierungBinary-Exploitation
GitHubcybereason/siofra

siofra

Simuliert den Windows-PE-Loader, um DLL-Hijacking-Schwachstellen zu identifizieren, generiert weaponisierte DLLs mit Shellcode-Payloads und erkennt UAC-Auto-Elevation-Bypasses.

Repository anzeigen
5118522vor 8 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Zusammenfassung

Siofra ist ein Tool zur Identifizierung und Ausnutzung von DLL-Hijacking-Schwachstellen in Windows-Programmen. Es ist in der Lage, den Windows-Loader zu simulieren, um Einblick in alle Abhängigkeiten (und entsprechenden Schwachstellen) einer PE-Datei auf der Festplatte zu geben, oder alternativ in ein Imagefile im Speicher, das einem aktiven Prozess entspricht. Noch wichtiger ist, dass das Tool die Möglichkeit bietet, einfach DLLs zu erzeugen, um diese Arten von Schwachstellen per PE-Infektion mit dynamischer Shellcode-Erstellung auszunutzen. Diese infizierten DLLs behalten den Code (DllMain, exportierte Funktionen) sowie die Ressourcen einer DLL, um die Funktionalität der Anwendung, die sie lädt, nahtlos zu erhalten, und ermöglichen dem Forscher gleichzeitig, ein ausführbares Payload anzugeben, das entweder als separater Prozess ausgeführt oder als Modul in das Ziel geladen wird. Darüber hinaus enthält das Tool automatisierte Methoden, um UAC-Auto-Elevation-Kriterien mit der zuvor genannten Funktionalität zu kombinieren und so nach UAC-Bypass-Schwachstellen zu suchen.

Schwachstellen

Derzeit gibt es eine sehr große Anzahl von Schwachstellen, die dieses Tool offenlegt. Beim Testen dieses Tools bin ich nur auf einige wenige Anwendungen gestoßen, die nicht verwundbar waren – von Hunderten, gegen die ich getestet habe. Beachten Sie, dass diese Schwachstellen trotz SafeDllSearchMode ausgenutzt werden können. Ein häufiges Missverständnis entsteht dadurch, dass das „aktuelle Verzeichnis“ (durch SafeDllSearchMode behoben) mit dem „Anwendungsverzeichnis“ (dem Ordner, der die .exe selbst enthält) verwechselt wird. Die überwiegende Mehrheit der derzeit in Windows-Programmen vorhandenen DLL-Hijacking-Schwachstellen stammt aus dem Anwendungsverzeichnis (das an erster Stelle der Windows-Suchreihenfolge steht). Einige Highlights sind unten in der Ausgabe aufgeführt, die der Scanner im Tool erzeugt. Diese Schwachstellen wurden zuletzt Mitte Juli 2017 getestet.

  • Anwendungsname: Internet Explorer
  • Getestetes Betriebssystem: Windows 10 x64 Home/Pro
  • Befehl/Ausgabe:

Siofra64.exe --mode file-scan -f "c:\Program Files\Internet Explorer\iexplore.exe" --enum-dependency --dll-hijack

======== c:\Program Files\Internet Explorer\iexplore.exe [64-bit PE] ======== iexplore.exe USER32.dll [KnownDLL] win32u.dll [Base] api-ms-win-core-privateprofile-l1-1-1.dll [API set] kernel32.dll [KnownDLL] GDI32.dll [KnownDLL] api-ms-win-gdi-internal-uap-l1-1-0.dll [API set] gdi32full.dll [Base] msvcp_win.dll [Base] api-ms-win-crt-string-l1-1-0.dll [API set] ucrtbase.dll [Base] msvcrt.dll [KnownDLL] api-ms-win-downlevel-shell32-l1-1-0.dll [API set] shcore.dll [KnownDLL] RPCRT4.dll [KnownDLL] combase.dll [KnownDLL] bcryptPrimitives.dll [Base] ADVAPI32.dll [KnownDLL] api-ms-win-eventing-controller-l1-1-0.dll [API set] sechost.dll [KnownDLL] iertutil.dll [!]

[!] Module iertutil.dll vulnerable at c:\Program Files\Internet Explorer\iertutil.dll (real path: C:\WINDOWS\system32\iertutil.dll)

  • Anwendungsname: Windows Defender
  • Getestetes Betriebssystem: Windows 10 x64 Home/Pro
  • Befehl/Ausgabe:

Siofra64.exe --mode file-scan -f "c:\Program Files\Windows Defender\MpCmdRun.exe" --enum-dependency --dll-hijack

======== c:\Program Files\Windows Defender\MpCmdRun.exe [64-bit PE] ======== MpCmdRun.exe msvcrt.dll [KnownDLL] KERNEL32.dll [KnownDLL] OLEAUT32.dll [KnownDLL] msvcp_win.dll [Base] api-ms-win-crt-string-l1-1-0.dll [API set] ucrtbase.dll [Base] combase.dll [KnownDLL] RPCRT4.dll [KnownDLL] bcryptPrimitives.dll [Base] ADVAPI32.dll [KnownDLL] api-ms-win-eventing-controller-l1-1-0.dll [API set] sechost.dll [KnownDLL] OLE32.dll [KnownDLL] GDI32.dll [KnownDLL] api-ms-win-gdi-internal-uap-l1-1-0.dll [API set] gdi32full.dll [Base] USER32.dll [KnownDLL] win32u.dll [Base] SspiCli.dll [!] mpclient.dll [!] CRYPT32.dll [Base] MSASN1.dll [Base] WINTRUST.dll [Base]

[!] Module SspiCli.dll vulnerable at c:\Program Files\Windows Defender\SspiCli.dll (real path: C:\WINDOWS\system32\SspiCli.dll)

  • Anwendungsname: WMI
  • Getestetes Betriebssystem: Windows 10 x64 Home/Pro
  • Befehl/Ausgabe:

Siofra64.exe --mode file-scan -f "c:\WINDOWS\System32\wbem\wmiprvse.exe" --enum-dependency --dll-hijack

======== c:\WINDOWS\System32\wbem\wmiprvse.exe [64-bit PE] ======== wmiprvse.exe msvcrt.dll [KnownDLL] FastProx.dll [!] wbemcomn.dll [!] bcrypt.dll [!] WS2_32.dll [KnownDLL] api-ms-win-eventing-obsolete-l1-1-0.dll [API set] sechost.dll [KnownDLL] RPCRT4.dll [KnownDLL] api-ms-win-core-heap-obsolete-l1-1-0.dll [API set] kernel32.dll [KnownDLL] NCObjAPI.DLL [!]

[!] Module wbemcomn.dll vulnerable at c:\WINDOWS\System32\wbem\wbemcomn.dll (real path: C:\WINDOWS\system32\wbemcomn.dll) [!] Module bcrypt.dll vulnerable at c:\WINDOWS\System32\wbem\bcrypt.dll (real path: C:\WINDOWS\system32\bcrypt.dll) [!] Module NCObjAPI.DLL vulnerable at c:\WINDOWS\System32\wbem\NCObjAPI.DLL (real path: C:\WINDOWS\system32\NCObjAPI.DLL)

  • Anwendungsname: Windows Search Indexer/Search Protocol Host
  • Getestetes Betriebssystem: Windows 10 x64 Home/Pro
  • Befehl/Ausgabe:

Siofra64.exe --mode file-scan -f "c:\WINDOWS\System32\SearchProtocolHost.exe" --enum-dependency --dll-hijack --explicit-loadlibrary

======== c:\WINDOWS\System32\SearchProtocolHost.exe [64-bit PE] ======== SearchProtocolHost.exe msvcrt.dll [KnownDLL] TQUERY.DLL [!] OLEAUT32.dll [KnownDLL] msvcp_win.dll [Base] api-ms-win-crt-string-l1-1-0.dll [API set] ucrtbase.dll [Base] combase.dll [KnownDLL] RPCRT4.dll [KnownDLL] api-ms-win-core-heap-obsolete-l1-1-0.dll [API set] kernel32.dll [KnownDLL] bcryptPrimitives.dll [Base] cryptdll.dll [!] api-ms-win-security-lsalookup-l2-1-1.dll [API set] advapi32.dll [KnownDLL] api-ms-win-eventing-controller-l1-1-0.dll [API set] sechost.dll [KnownDLL] api-ms-win-shell-namespace-l1-1-0.dll [API set] windows.storage.dll [Base] api-ms-win-shlwapi-winrt-storage-l1-1-1.dll [API set] shlwapi.dll [KnownDLL] GDI32.dll [KnownDLL] api-ms-win-gdi-internal-uap-l1-1-0.dll [API set] gdi32full.dll [Base] USER32.dll [KnownDLL] win32u.dll [Base] api-ms-win-appmodel-state-l1-2-0.dll [API set] kernel.appcore.dll [Base] api-ms-win-shcore-path-l1-1-0.dll [API set] shcore.dll [KnownDLL] api-ms-win-power-base-l1-1-0.dll [API set] powrprof.dll [Base] profapi.dll [Base] msfte.dll [Potential explicit Unicode] [!] msTracer.dll [Potential explicit Unicode] [!] Msidle.dll [Potential explicit Unicode] [!] winhttp.dll [Potential explicit Unicode] [!]

[!] Module msfte.dll vulnerable at C:\WINDOWS\system32\msfte.dll (real path: Unknown) [!] Module msTracer.dll vulnerable at C:\WINDOWS\system32\msTracer.dll (real path: Unknown)

Funktionen

Die Funktionen dieses Tools lassen sich in 3 separate Kategorien unterteilen, die jeweils einem der Ausführungsmodi dieses Tools entsprechen.

Tool herunterladen